Some HTTP/2 implementations are vulnerable to unconstrained interal data buffering, potentially leading to a denial of service. The attacker opens the HTTP/2 window so the peer can send without constraint; however, they leave the TCP window closed so the peer cannot actually write (many of) the bytes on the wire. The attacker then sends a stream of requests for a large response object. Depending on how the servers queue the responses, this can consume excess memory, CPU, or both.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-packagingUpgrade nodejs-nodemon | May 4, 2022 | Aug 13, 2019 |
| Alpine Linux | — | Upgrade apache2Upgrade nodejs | Aug 22, 2024 | Aug 13, 2019 |
| Amazon Linux Ami 2 | — | Upgrade mod_http2Upgrade mod_http2-debuginfo | Apr 27, 2020 | Aug 13, 2019 |
| Amazon_linux | — | Upgrade httpd24 | Oct 26, 2019 | Aug 13, 2019 |
| Apache Httpd | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | apache-httpd-upgrade-latest | Aug 16, 2019 | Aug 13, 2019 |
| Centos_linux | — | Upgrade mod_ssl-debuginfoUpgrade httpd-toolsUpgrade httpd-tools-debuginfoUpgrade mod_http2-debugsourceUpgrade nodejs-packagingUpgrade httpd-debuginfoUpgrade httpd-develUpgrade nodejs-debugsourceUpgrade nodejs-devel-debuginfoUpgrade httpd-debugsourceUpgrade mod_http2-debuginfoUpgrade nodejsUpgrade httpd-manualUpgrade httpdUpgrade httpd-filesystemUpgrade mod_session-debuginfoUpgrade mod_ldapUpgrade mod_sslUpgrade mod_mdUpgrade nodejs-develUpgrade mod_proxy_html-debuginfoUpgrade mod_md-debuginfoUpgrade nodejs-debuginfoUpgrade mod_ldap-debuginfoUpgrade npmUpgrade mod_proxy_htmlUpgrade mod_sessionUpgrade nodejs-docsUpgrade mod_http2Upgrade nodejs-nodemon | Sep 27, 2019 | Aug 13, 2019 |
| Debian | — | Upgrade apache2 | Aug 28, 2019 | Aug 13, 2019 |
| Freebsd | — | Upgrade node10Upgrade apache24Upgrade node8Upgrade node | Aug 21, 2019 | Aug 21, 2019 |
| Gentoo Linux | — | Upgrade www-servers/apache. | Sep 9, 2019 | Aug 13, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade httpd-filesystemUpgrade httpd-develUpgrade httpd-toolsUpgrade mod_sslUpgrade httpd-manualUpgrade mod_sessionUpgrade httpd | Feb 26, 2020 | Aug 13, 2019 |
| Ibm Http_server | — | Apply IBM HTTP Server version 9.0.5.1 or later | Nov 5, 2019 | Aug 13, 2019 |
| Ibm Was | — | Upgrade to minimal fix pack levels as required by interim fixes and then apply latest Interim Fix. | Jan 3, 2020 | Aug 13, 2019 |
| Oracle Solaris | — | Upgrade web/server/apache-24 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade runtime/nodejs to version 8.16.1-11.4.15.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl-fips-140 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ldap to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-dbd to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade runtime/nodejs/nodejs-8 to version 8.16.1-11.4.15.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-gss to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-lua to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4 | Oct 16, 2019 | Aug 13, 2019 |
| Oracle_linux | — | Upgrade httpd-develUpgrade mod_sessionUpgrade nodejsUpgrade httpd-toolsUpgrade nodejs-develUpgrade httpdUpgrade httpd-manualUpgrade npmUpgrade mod_http2Upgrade nodejs-nodemonUpgrade httpd-filesystemUpgrade nodejs-packagingUpgrade mod_sslUpgrade nodejs-docsUpgrade mod_mdUpgrade mod_proxy_htmlUpgrade mod_ldap | Oct 5, 2022 | Aug 13, 2019 |
| Red Hat Jboss Eap | — | — | Sep 19, 2024 | Aug 13, 2019 |
| Redhat_linux | — | Upgrade httpd-filesystemUpgrade nodejs-debuginfoUpgrade npmUpgrade mod_http2Upgrade mod_proxy_htmlUpgrade mod_sslUpgrade mod_proxy_html-debuginfoUpgrade nodejs-nodemonUpgrade mod_session-debuginfoUpgrade mod_ldapUpgrade nodejs-develUpgrade httpd-debuginfoUpgrade mod_ldap-debuginfoUpgrade mod_md-debuginfoUpgrade mod_sessionUpgrade httpd-manualUpgrade httpd-debugsourceUpgrade httpdUpgrade mod_ssl-debuginfoUpgrade nodejs-debugsourceUpgrade httpd-develUpgrade mod_http2-debugsourceUpgrade nodejs-docsUpgrade nodejs-packagingUpgrade mod_http2-debuginfoUpgrade nodejsUpgrade httpd-toolsUpgrade mod_mdUpgrade nodejs-devel-debuginfoUpgrade httpd-tools-debuginfo | Sep 25, 2019 | Aug 13, 2019 |
| Suse | — | suse-upgrade-apache2suse-upgrade-apache2-develsuse-upgrade-apache2-docsuse-upgrade-apache2-eventsuse-upgrade-apache2-example-pagessuse-upgrade-apache2-preforksuse-upgrade-apache2-utilssuse-upgrade-apache2-workersuse-upgrade-firefox-atk-langsuse-upgrade-firefox-gdk-pixbuf-langsuse-upgrade-firefox-gdk-pixbuf-query-loaderssuse-upgrade-firefox-gdk-pixbuf-thumbnailersuse-upgrade-firefox-gio-branding-upstreamsuse-upgrade-firefox-glib2-langsuse-upgrade-firefox-glib2-toolssuse-upgrade-firefox-gtk3-branding-upstreamsuse-upgrade-firefox-gtk3-datasuse-upgrade-firefox-gtk3-immodule-amharicsuse-upgrade-firefox-gtk3-immodule-inuktitutsuse-upgrade-firefox-gtk3-immodule-multipresssuse-upgrade-firefox-gtk3-immodule-thaisuse-upgrade-firefox-gtk3-immodule-vietnamesesuse-upgrade-firefox-gtk3-immodule-ximsuse-upgrade-firefox-gtk3-immodules-tigrignasuse-upgrade-firefox-gtk3-langsuse-upgrade-firefox-gtk3-toolssuse-upgrade-firefox-libatk-1_0-0suse-upgrade-firefox-libcairo-gobject2suse-upgrade-firefox-libcairo2suse-upgrade-firefox-libffi4suse-upgrade-firefox-libffi7suse-upgrade-firefox-libgdk_pixbuf-2_0-0suse-upgrade-firefox-libgtk-3-0suse-upgrade-firefox-libharfbuzz0suse-upgrade-firefox-libpango-1_0-0suse-upgrade-libfirefox-gio-2_0-0suse-upgrade-libfirefox-glib-2_0-0suse-upgrade-libfirefox-gmodule-2_0-0suse-upgrade-libfirefox-gobject-2_0-0suse-upgrade-libfirefox-gthread-2_0-0suse-upgrade-libfreebl3suse-upgrade-libfreebl3-32bitsuse-upgrade-libsoftokn3suse-upgrade-libsoftokn3-32bitsuse-upgrade-mozilla-nsprsuse-upgrade-mozilla-nspr-32bitsuse-upgrade-mozilla-nspr-develsuse-upgrade-mozilla-nsssuse-upgrade-mozilla-nss-32bitsuse-upgrade-mozilla-nss-certssuse-upgrade-mozilla-nss-certs-32bitsuse-upgrade-mozilla-nss-develsuse-upgrade-mozilla-nss-toolssuse-upgrade-mozillafirefoxsuse-upgrade-mozillafirefox-branding-sledsuse-upgrade-mozillafirefox-translations-commonsuse-upgrade-mozillafirefox-translations-othersuse-upgrade-nodejs10suse-upgrade-nodejs10-develsuse-upgrade-nodejs10-docssuse-upgrade-nodejs12suse-upgrade-nodejs12-develsuse-upgrade-nodejs12-docssuse-upgrade-nodejs8suse-upgrade-nodejs8-develsuse-upgrade-nodejs8-docssuse-upgrade-npm10suse-upgrade-npm12suse-upgrade-npm8 | Sep 3, 2019 | Aug 13, 2019 |
| Ubuntu | ubuntu-upgrade-apache2ubuntu-upgrade-apache2-bin | Aug 30, 2019 | Aug 13, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub