问题摘要:当 OpenSSL 处理来自对等方的 QUIC 流量时,如果对等方反复发送会触发 ACK 确认的包,却从不响应仅包含 ACK 的包,QUIC 协议栈可能会在连接生命周期内持续保留仅包含 ACK 的包元数据。 影响摘要:远程对等方若已完成 QUIC 握手,可导致连接范围内的内存持续增长,进而可能因内存耗尽引发拒绝服务(DoS)攻击。在持续流量或大量并发 QUIC 连接的情况下,此风险尤为显著。 CWE 编号:CWE-770:未限制或未节流地分配资源 详细描述:当 OpenSSL 的 QUIC 协议栈发送仅包
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-75803 | AEAD Forgeries with Empty Ciphertext When Using EVP_Cipher() | |
| CVE-2026-18798 | QUIC Server May Trigger Double Free When Processing INITIAL Packet | |
| CVE-2026-54874 | Excessive Memory Use Buffering DTLS Records for a Future Epoch | |
| CVE-2026-63074 | CMP Indefinite Cache Growth of ExtraCerts | |
| CVE-2026-63072 | Heap Buffer Overflow in CMS Key Unwrapping | |
| CVE-2026-63073 | Untrusted Sender DN Used as Format String in CMP Response Validation | |
| CVE-2026-63076 | Invalid Pointer Dereference in CMP Server via Crafted protectionAlg | |
| CVE-2026-14457 | RPK Server Signature Algorithm Selection Can Dereference a Missing Certificate |
No comments yet