CVE-2025-61684CVE-2025-61684是发现于Quicly项目中的一个高危安全漏洞。Quicly是一个开源的IETF QUIC协议实现,被广泛应用于高性能HTTP/3服务器和其他需要QUIC协议支持的场景。该漏洞存在于d9d3df6a8530a102b57d840e39b0311ce5c9e14e提交之前的所有版本中。攻击者可以通过网络远程发送特制的QUIC数据包来触发Quicly内部的断言失败(assertion failure),导致使用该库的进程意外终止。由于该漏洞的CVSS评分为7.5分,属于高危级别,且攻击复杂度低、无需认证即可利用,对互联网上的Quicly部署实例构成严重威胁。成功利用此漏洞可使目标服务完全不可用,造成拒绝服务攻击效果。Quicly项目已在安全公告GHSA-wr3c-345m-43v9中披露此漏洞,并发布了修复版本。
Quicly是H2O项目组开发的轻量级QUIC协议栈,实现了IETF QUIC标准的核心功能。该拒绝服务漏洞的具体成因与Quicly在处理特定QUIC数据包时的状态机转换和内存管理逻辑有关。在漏洞存在的版本中,当接收到格式异常的Initial数据包时,Quicly的内部断言检查会触发失败。这些断言原本用于验证协议状态的一致性和数据包的合法性,但在特定条件下,恶意构造的数据包能够绕过正常的输入验证流程,直接触发断言错误。攻击者利用此漏洞无需特殊的网络位置或认证凭据,只需能够向目标Quicly服务发送UDP数据包即可。攻击过程涉及发送精心构造的QUIC Initial包,该数据包包含能够触发断言失败的特殊字段值或状态组合。修复版本d9d3df6a8530a102b57d840e39b0311ce5c9e14e通过增强输入验证逻辑和修复状态机转换条件来解决此问题。