← All CVEs

CVE-2023-44487

high · 7.5Actively exploited

On the CISA Known Exploited Vulnerabilities catalog

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Added 2023-10-10Remediation due 2023-10-31

The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can reset many streams quickly, as exploited in the wild in August through October 2023.

7.5
CVSS
100.0%
EPSS (exploit prob.)
100th
EPSS percentile
2023-10-10
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Weaknesses

CWE-400

Affected products

VendorProductAffected versions
siemenssimatic_s7-1500_cpu_1518f-4_pn/dp_mfp_firmware>= 3.1.5
siemenssimatic_s7-1500_cpu_1518f-4_pn/dp_mfpall versions
siemenssinec_ins< 1.0
siemenssinec_ins1.0
siemenssinec_ins1.0
siemenssinec_ins1.0
siemenssinec_ins1.0
siemenssinec_ins1.0
siemenssinec_nms< 3.0
siemensst7_scadaconnect< 1.1
siemensruggedcom_ape1808_firmwareall versions
siemensruggedcom_ape1808all versions
siemenssimatic_s7-1500_cpu_1518-4_pn/dp_mfp_firmware>= 3.1.5
siemenssimatic_s7-1500_cpu_1518-4_pn/dpall versions
siemenssiplus_s7-1500_cpu_1518-4_pn/dp_mfp_firmware>= 3.1.5
siemenssiplus_s7-1500_cpu_1518-4_pn/dp_mfpall versions
ietfhttp2.0
nghttp2nghttp2< 1.57.0
nettynetty< 4.1.100
envoyproxyenvoy1.24.10
envoyproxyenvoy1.25.9
envoyproxyenvoy1.26.4
envoyproxyenvoy1.27.0
eclipsejetty< 9.4.53
eclipsejetty>= 10.0.0, < 10.0.17
eclipsejetty>= 11.0.0, < 11.0.17
eclipsejetty>= 12.0.0, < 12.0.2
caddyservercaddy< 2.7.5
golanggo< 1.20.10
golanggo>= 1.21.0, < 1.21.3
golanghttp2< 0.17.0
golangnetworking< 0.17.0
f5big-ip_access_policy_manager>= 13.1.0, <= 13.1.5
f5big-ip_access_policy_manager>= 14.1.0, <= 14.1.5
f5big-ip_access_policy_manager>= 15.1.0, <= 15.1.10
f5big-ip_access_policy_manager>= 16.1.0, <= 16.1.4
f5big-ip_access_policy_manager17.1.0
f5big-ip_advanced_firewall_manager>= 13.1.0, <= 13.1.5
f5big-ip_advanced_firewall_manager>= 14.1.0, <= 14.1.5
f5big-ip_advanced_firewall_manager>= 15.1.0, <= 15.1.10

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2023-44487