h2o는 HTTP/1.x, HTTP/2 및 HTTP/3을 지원하는 HTTP 서버입니다. 8dc37cb를 커밋하기 전에 h2o가 TLS 또는 QUIC를 통해 ClientHello 메시지를 수신하고 여기에 길이가 0인 SNI 확장이 포함되어 있으면 h2o 서버는 호스트 이름을 복사하려고 시도하는 동안 길이가 0인 호스트 이름을 통해 실행되며 호스트 이름이 NULL로 종료된다고 가정합니다. 이는 분할 위반을 유발할 수 있다는 점에서 잠재적인 서비스 거부 공격 벡터입니다. 이 문제는 8dc37cb 커밋으로 해결되었습니다.
h2o는 HTTP/1.x, HTTP/2 및 HTTP/3을 지원하는 HTTP 서버입니다. 8dc37cb를 커밋하기 전에 h2o가 TLS 또는 QUIC를 통해 ClientHello 메시지를 수신하고 여기에 길이가 0인 SNI 확장이 포함되어 있으면 h2o 서버는 호스트 이름을 복사하려고 시도하는 동안 길이가 0인 호스트 이름을 통해 실행되며 호스트 이름이 NULL로 종료된다고 가정합니다. 이는 분할 위반을 유발할 수 있다는 점에서 잠재적인 서비스 거부 공격 벡터입니다. 이 문제는 8dc37cb 커밋으로 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 59.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 59.00 |
VPI 공식 vpi-v1 기준