目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1325

100%

CVE-2024-45397— H2O 访问控制错误漏洞

CVSS 5.9 · Medium EPSS 0.44% · P35
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2024-45397 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
H2O alllows bypassing address-based access control with 0-RTT
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
h2o is an HTTP server with support for HTTP/1.x, HTTP/2 and HTTP/3. When an HTTP request using TLS/1.3 early data on top of TCP Fast Open or QUIC 0-RTT packets is received and the IP-address-based access control is used, the access control does not detect and prohibit HTTP requests conveyed by packets with a spoofed source address. This behavior allows attackers on the network to execute HTTP requests from addresses that are otherwise rejected by the address-based access control. The vulnerability has been addressed in commit 15ed15a. Users may disable the use of TCP FastOpen and QUIC to mitigate the issue.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
访问控制不恰当
来源: 美国国家漏洞数据库 NVD
Vulnerability Title
H2O 访问控制错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
H2O是H2O.ai开源的一个用于分布式、可扩展机器学习的内存平台。 H2O存在访问控制错误漏洞,该漏洞源于访问控制不会检测和禁止由具有欺骗源地址的数据包传达的HTTP请求,允许攻击者从地址访问控制拒绝的地址执行HTTP请求。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
h2oh2o < 15ed15a2efb83a77bb4baaa5a119e639c2f6898a -

二、漏洞 CVE-2024-45397 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2024-45397 的情报信息

登录查看更多情报信息。

同批安全公告 · h2o · 2024-10-11 · 共 5 条

CVE-2024-454028.6 HIGHPicotls 资源管理错误漏洞
CVE-2024-453967.5 HIGHquicly 安全漏洞
CVE-2024-454033.7 LOWH2O 安全漏洞
CVE-2024-256223.1 LOWH2O 安全漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2024-45397

暂无评论


发表评论