Traefik before 2.10.5 and 3.0.0-beta4 is affected by a denial-of-service vulnerability in HTTP/2 request handling inherited from the Go standard library's HTTP/2 implementation (CVE-2023-44487 / CVE-2023-39325, the 'Rapid Reset' technique). A remote attacker can rapidly create and cancel HTTP/2 streams to exhaust server resources and cause service unavailability.
oryginał ENCVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XGolang Go
APPGolang< 1.20.101.21.0 – 1.21.3 (bez)Red Hat Openshift Ai
APPRedhatwszystkie wersjeTraefik
APPTraefik3.0.0< 2.10.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Powiązane podatności
CVE-2026-27143CRITICAL9.8PL ✓ten sam produkt
Błąd arytmetyczny w kompilatorze Golang Go prowadzący do uszkodzenia pamięci
CVE-2025-66630CRITICAL9.2PL ✓ten sam produkt
Przewidywalne UUID w Fiber v2 — podatność na generowanie słabych identyfikatorów
CVE-2025-68121CRITICAL10.0PL ✓ten sam produkt
Golang crypto/tls: błędna walidacja certyfikatów przy wznawianiu sesji TLS
CVE-2024-45410CRITICAL9.8PL ✓ten sam produkt
Traefik: manipulacja nagłówkami HTTP/1.1 poprzez mechanizm hop-by-hop
CVE-2024-24790CRITICAL9.8PL ✓ten sam produkt
Błędna klasyfikacja adresów IPv4-mapped IPv6 w bibliotece standardowej Go