CVE-2023-45802

Apache HTTP Server regression

mediumEPSS 3 %

Beschreibung

Wenn ein HTTP/2-Stream von einem Client zurückgesetzt wurde (RST-Frames), gab es eine Zeitspanne, in der die Speicherressourcen der Anfrage nicht sofort freigegeben wurden. Stattdessen wurde die Freigabe bis zum Verbindungsabbruch aufgeschoben. Ein Client konnte neue Anfragen und Resets senden, wodurch die Verbindung beschäftigt blieb und offen gehalten wurde, was dazu führte, dass der Speicheraufwand weiter anstieg. Beim Verbindungsabbruch wurden alle Ressourcen freigegeben, aber das System könnte vorher den Arbeitsspeicher verbrauchen. Dies wurde vom Berichterstatter während der Tests von CVE-2023-44487 (HTTP/2 Rapid Reset Exploit) mit ihrem eigenen Testclient entdeckt. Bei "normaler" Verwendung von HTTP/2 ist die Wahrscheinlichkeit, auf diesen Fehler zu stoßen, sehr gering. Der beibehaltene Speicher würde nicht bemerkbar werden, bevor die Verbindung geschlossen oder abgelaufen ist. Benutzer werden empfohlen, auf Version 2.4.58 zu aktualisieren, die das Problem behebt.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.9
Quelle: nvd-v3
86.7 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
3.0 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-29 10:47 UTC
CWE-404

Weakness-Klassen (CWE)

  • CWE-404Class

    Improper Resource Shutdown or Release

    The product does not release or incorrectly releases a resource before it is made available for re-use.

    cwe.mitre.org →

Betroffene Betriebssysteme

  • linux

    debian / debian_linux10.0

  • macos

    apple / macos

  • other

    netapp / clustered_data_ontap9.0

  • other

    broadcom / fabric_operating_system

  • other

    fedoraproject / fedora37

  • other

    fedoraproject / fedora38

  • other

    fedoraproject / fedora39

  • other

    fedoraproject / fedora40

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    apache2.4.0

  • bitnami

    apache2.4.17

  • bitnami

    apache2.4.30

  • bitnami

    apache2.4.7

  • bitnami

    apache

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2023-45802