HTTP/2 « MadeYouReset » (CVE-2025-8671) : vulnérabilité DoS via frames de contrÎle
Le CERT Coordination Center (SEI/Carnegie Mellon) publie la Vulnerability Note VU#767506 (mise en ligne le 2025-08-13, rĂ©visĂ©e le 2025-08-14) dĂ©crivant « MadeYouReset » (CVE-2025-8671), une vulnĂ©rabilitĂ© affectant de nombreuses implĂ©mentations HTTP/2 et permettant des attaques par dĂ©ni de service au moyen de frames de contrĂŽle. Des CVE spĂ©cifiques Ă certains produits existent, comme CVE-2025-48989 pour Apache Tomcat. đš La vulnĂ©rabilitĂ© repose sur un dĂ©calage entre la spĂ©cification HTTP/2 et lâarchitecture interne de nombreux serveurs : aprĂšs quâun flux est annulĂ© (reset), des implĂ©mentations continuent Ă traiter la requĂȘte et Ă calculer la rĂ©ponse sans lâenvoyer. Un attaquant peut provoquer des resets de flux cĂŽtĂ© serveur Ă lâaide de frames malformĂ©es ou dâerreurs de contrĂŽle de flux, crĂ©ant un Ă©cart entre le comptage des flux HTTP/2 (qui les considĂšre fermĂ©s) et le nombre rĂ©el de requĂȘtes HTTP encore en traitement en backend. RĂ©sultat : un nombre non bornĂ© de requĂȘtes peut ĂȘtre traitĂ© sur une seule connexion, menant Ă une surcharge CPU ou une Ă©puisement mĂ©moire et donc Ă un DoS/DDoS. La faille est similaire Ă CVE-2023-44487 (« Rapid Reset »), mais ici lâabus exploite des resets dĂ©clenchĂ©s cĂŽtĂ© serveur. ...