CVE-2023-44487

Aliases:CGA-5jp5-95p2-jw83BIT-apisix-2023-44487BIT-aspnet-core-2023-44487BIT-contour-2023-44487BIT-dotnet-2023-44487BIT-dotnet-sdk-2023-44487BIT-envoy-2023-44487BIT-golang-2023-44487BIT-jenkins-2023-44487BIT-kong-2023-44487BIT-nginx-2023-44487BIT-nginx-gateway-2023-44487BIT-nginx-ingress-controller-2023-44487BIT-node-2023-44487BIT-node-min-2023-44487BIT-solr-2023-44487BIT-tomcat-2023-44487BIT-varnish-2023-44487CGA-4mmr-qwxr-f88gCGA-5v4r-558c-254rCGA-9w4r-68hh-64j5CGA-m49h-wjp5-j434CGA-mp43-q6p3-96v2GHSA-m425-mq94-257gGHSA-qppj-fm5r-hxr3GO-2023-2153GHSA-M425-MQ94-257GALPINE-CVE-2023-44487RHEA-2023:6562RHEA-2023:6741RHSA-2023:5705RHSA-2023:5706RHSA-2023:5707RHSA-2023:5708RHSA-2023:5709RHSA-2023:5710RHSA-2023:5711RHSA-2023:5712RHSA-2023:5713RHSA-2023:5714RHSA-2023:5715RHSA-2023:5720RHSA-2023:5749RHSA-2023:5764RHSA-2023:5765RHSA-2023:5766RHSA-2023:5767RHSA-2023:5768RHSA-2023:5769RHSA-2023:5770RHSA-2023:5783RHSA-2023:5803RHSA-2023:5837RHSA-2023:5838RHSA-2023:5840RHSA-2023:5841RHSA-2023:5850RHSA-2023:5920RHSA-2023:5924RHSA-2023:5928RHSA-2023:5929RHSA-2023:5930RHSA-2023:5989RHSA-2023:6020RHSA-2023:6021RHSA-2023:6022RHSA-2023:6023RHSA-2023:6105RHSA-2023:6120RHSA-2023:6746RHSA-2023:7334DEBIAN-CVE-2023-44487CGA-22p7-prfj-gr5cCGA-237c-4qwg-gxg2CGA-2385-w6vm-wvgwCGA-2h88-fjr2-86ghCGA-2hw8-79x7-cqgrCGA-2hx9-7hv5-frg7CGA-2jvg-p29h-wgxfCGA-2m2j-vcrv-m38gCGA-2qjf-3fvv-vg2gCGA-2w6f-253w-rchgCGA-2x2q-5r33-h5g5CGA-343p-gjwq-v6j8CGA-34vq-4222-422pCGA-3967-qr38-69c7CGA-3c47-8xgc-m9f3CGA-3g4g-q4p5-v83cCGA-3hxg-844j-2m37CGA-3m66-x5pq-pvj8CGA-3mq4-2257-59v8CGA-3rv6-2xmr-w7vgCGA-3x8v-w9p2-7gw3CGA-42f4-646g-jqwvCGA-45c2-x597-wxf9CGA-48fr-2w35-26pgCGA-49cq-9fv6-6vjwCGA-4g96-r492-33jrCGA-4j34-6334-352qCGA-4p7p-27m2-54f7CGA-4pff-g23h-3v48CGA-5374-rrj4-h72qCGA-54x8-9frc-527pCGA-555p-rxj4-qp97CGA-55q6-9r55-85r5CGA-568h-q944-jc2mCGA-58wh-f6w2-8p98CGA-5p4w-9ghg-44xpCGA-5p76-g739-8w6qCGA-5v5f-x4j3-mmgjCGA-5w65-hw34-q8vqCGA-6248-mq76-r89wCGA-62gx-xvw6-427fCGA-64pq-rpvx-694fCGA-666c-whj8-m9gvCGA-6677-9g37-x28qCGA-69x2-gqvp-3cq9CGA-6fc5-fm2m-6r4xCGA-6gqr-qxpj-24hmCGA-6jxg-xjj7-q5vrCGA-6p7w-mj63-xf3hCGA-6qx6-xg6f-7mrpCGA-6rww-j6gw-4jhqCGA-6xp6-48p2-2rxxCGA-6xr8-xcc3-w3vqCGA-72h6-m56r-fprwCGA-72x2-8vh7-867pCGA-737f-g6rp-2p4vCGA-73f8-fqx3-jq9qCGA-774w-53h9-hqccCGA-7crh-mfxf-7xm4CGA-7f8v-5pxv-6r89CGA-7fhx-jjp2-cxc8CGA-7h3x-qqgp-8r5jCGA-7qpr-9wqw-rh6jCGA-7rf9-5v97-8j4qCGA-7v4f-j5qc-5jpqCGA-7wrw-x493-vx6rCGA-7xh7-mm3h-hpc5CGA-83mg-3fqg-fch4CGA-878x-7r2c-vhhgCGA-8cj6-4h45-jgxqCGA-8crc-7j4h-57jcCGA-8pp2-9fwv-xfm7CGA-8qwg-6frf-rhmhCGA-8rjj-ppf3-m53hCGA-92x7-p54x-x97hCGA-93vx-85v3-ghffCGA-96pp-6gh2-vcpwCGA-9jw4-r4f9-2mwfCGA-9vj2-v2h2-55xmCGA-9x75-779h-g4g2CGA-c2jr-pq8p-xxhrCGA-c4cm-mrwp-64pxCGA-c4rr-j5f9-xv89CGA-c8gh-hr3j-p78cCGA-c8jp-q68j-mg6mCGA-cc8j-m3xf-h7jjCGA-cm9c-w3cw-hwhvCGA-cp9p-x5qf-4865CGA-cv74-523x-74rxCGA-cxc2-g495-67jqCGA-f4cj-vhvj-c59cCGA-fm5j-r8mr-rw4rCGA-fq5r-px9m-7c7pCGA-fqqw-qr6w-x853CGA-fr96-5848-2q3rCGA-fvg5-qc5m-vgh2CGA-fvvp-8fx3-q2ghCGA-g2qr-m8cj-mrvfCGA-g5c9-rpvf-hgf4CGA-g5gf-52rr-rhgcCGA-g6px-5rrr-4pqxCGA-g7x7-9x95-p428CGA-g857-hmfj-g5f5CGA-gh7q-v2qw-p72rCGA-ghh4-vq7g-44mrCGA-gjjv-358r-q9jwCGA-gjw4-95rp-c9wwCGA-gp2r-xjvp-grqgCGA-gqm6-rq78-x6ccCGA-gw55-f487-jwj5CGA-h3wj-64c5-qh55CGA-h848-5wx5-gg2pCGA-h86p-7pxp-g978CGA-hcg5-r73q-78wjCGA-hffc-r6r3-j44wCGA-hg72-w9j6-q4c8CGA-hj6j-fxf2-6462CGA-hjgf-p854-63cqCGA-hjhp-xvpv-6c3cCGA-hrqr-cjjp-q749CGA-hw42-72vq-6769CGA-hx27-8ghm-6pgqCGA-j25f-j35f-7x6gCGA-j9m2-h38p-54jfCGA-jchv-fgg9-59q9CGA-jr2x-5pv6-vrfwCGA-jvfm-7h3x-4fj6CGA-m39w-v3c8-rq3cCGA-m4w6-38p7-89pwCGA-m7mj-gc9c-95r5CGA-mf4w-wxqf-c62xCGA-mgrx-m522-x98vCGA-mh7w-hqv8-xr3qCGA-mp7g-qj48-mvj6CGA-mq4j-g2px-h5m2CGA-p7rr-q72p-pw9mCGA-p844-gmc3-4x25CGA-p9x5-cvv7-xw8mCGA-pvpp-xrq9-4crcCGA-29fh-fwr6-8pc3CGA-2gc3-p7vv-vcm6CGA-2m28-pqvf-2mrjCGA-2w3c-q9px-v4w6CGA-3584-9m6g-x74vCGA-36hw-rgmr-r2wpCGA-3fpr-94c4-c29xCGA-3mwc-f8ch-f5vxCGA-3rw3-g887-qhw4CGA-3v44-vgm9-94w2CGA-493g-p8jm-5fgfCGA-49f2-mrgh-7h8rCGA-4cfq-w46q-2875CGA-4f57-5wq3-hr9wCGA-4w4j-c85v-9c6gCGA-53r7-jrq5-2f98CGA-54hf-46cv-j2mfCGA-54hp-j3x8-v5g5CGA-5632-qgp9-p3pqCGA-58g3-6m2v-g9qcCGA-5c32-rmwh-q2mhCGA-5ch7-fvv4-8v5rCGA-5f3j-qm84-w35vCGA-5fxv-8ggh-c6qrCGA-5j9q-38vc-prf3CGA-6367-cg89-mfp2CGA-63mq-pp99-vrg9CGA-64wr-8j6h-w73fCGA-6h3x-v3hx-hrpjCGA-6h9f-r5r7-56w2CGA-6j7h-jfv7-cqggCGA-6xmv-g439-hpfpCGA-796r-xw4v-36hcCGA-7pp5-qmjw-qwh4CGA-7qf3-2cpx-cgpxCGA-7r2r-2vjh-hqc7CGA-7rfx-w7gx-rh7cCGA-7w8q-fgwf-4r45CGA-85fc-hxv6-vcc3CGA-874w-p7x3-p4cwCGA-89jj-69q2-rmfgCGA-8frf-969j-5vw3CGA-8pq8-8jhj-pqg5CGA-8qmg-p6gj-ghh5CGA-972x-jfjg-4px5CGA-c6cr-54p2-j3r8CGA-c75p-xmv2-vq88CGA-cjjw-vm66-jp2cCGA-cqp9-qqrg-wq79CGA-crvh-xq5f-p957CGA-cxw7-c5rh-r733CGA-f48m-g6rg-jr8wCGA-f6v3-g5r5-pfcwCGA-fmhq-8jgw-6555CGA-fp99-r3r3-mg25CGA-fvxp-gm4w-6crhCGA-g3h9-9825-pqgrCGA-g59w-qc4x-hvw3CGA-g6j8-xm92-ggp4CGA-gm95-fmj6-w9wxCGA-gq7r-7x4x-5f6rCGA-gxgc-96j7-9wcvCGA-h297-98cj-vpp3CGA-h5h9-w9c3-44v6CGA-h5pj-qrf7-4xw5CGA-hvfc-93qm-4c42CGA-j25p-q5f3-w86mCGA-j2pr-p8p8-cg9fCGA-jxq4-p49m-756cCGA-m3p8-fpq8-w5h5CGA-m55c-5xq7-7fcrCGA-p4h2-vc53-jpcgCGA-p7h8-gr54-g92mCGA-pmm6-65v4-2fv3CGA-pr93-57j9-8w8cCGA-pw6c-7g7r-c2m6CGA-q6v5-p5g9-c8v6CGA-q77p-cmwq-6652CGA-q7m7-mgvv-mwfrCGA-q97g-28f2-gxhfCGA-q987-9cwh-pwxqCGA-qcj4-73hp-66mjCGA-qcm2-3ph8-rrj7CGA-qfwx-hg2r-7qr4CGA-qgm4-wg2h-53pjCGA-qhfp-4gwp-4hrmCGA-qjfj-f775-59j8CGA-qp47-q4mj-hg82CGA-qprc-q79w-c3h5CGA-qrr7-95qq-32vjCGA-qw6r-v53v-p7p3CGA-qx3x-5c43-rxwpCGA-r2xg-grhr-p58hCGA-r45p-f4v5-h3hwCGA-r5jv-37c4-3h4pCGA-r9fv-wm56-5jppCGA-rf64-gjr5-2fx3CGA-rfm6-7cff-6jv5CGA-rhwc-8q7j-3r25CGA-rjr3-3gvr-q7fmCGA-rjwx-7prx-cxp6CGA-rqgc-jrrg-4xgrCGA-rqxq-4hfm-fx29CGA-rv49-22j8-3xrqCGA-rv9q-98gv-93xcCGA-rw89-jvm4-7jqwCGA-rxqx-v29v-4jjqCGA-v3j6-rc3c-cgj2CGA-v44f-v6rr-r3qgCGA-v46m-p2xr-j6pcCGA-v7qj-6h6r-gx5xCGA-vfv5-5mrf-x2c3CGA-vfvq-w999-7h3xCGA-vhv6-2rhc-2c4hCGA-vm9c-xpcg-rvqpCGA-vmmg-r643-26w8CGA-vpff-fhf4-rr53CGA-vvjj-wxr6-gpmgCGA-vwg8-c47w-78xgCGA-vx6x-qpmm-qw72CGA-vxw8-6p96-257qCGA-w2jr-g9vh-vw9pCGA-w543-7xr6-j48mCGA-w59f-82g8-chfqCGA-w6m6-9jmr-39qfCGA-w7c7-8v47-hh9gCGA-wc2j-h953-hf7vCGA-wh73-9gw5-7p7gCGA-whvh-p9hr-2j64CGA-wrf5-w4vg-8hw6CGA-wvhq-wfhq-mm9pCGA-wvpv-4g2f-65jxCGA-wwrx-hp58-rxv5CGA-wx3m-5p7f-p729CGA-wxwg-9rg3-c3mpCGA-x32h-vc7p-4wmmCGA-x6m2-v83p-v7r8CGA-x7q4-79hc-9g62CGA-x7rr-28w4-g299CGA-x95q-4x2v-5f84CGA-xfv7-q4fj-4h7jCGA-xg8v-h6j9-qv8mCGA-xmww-h637-34m9CGA-xpfc-p8jj-qrhjCGA-xr7f-2gg3-fp94CGA-xv4w-w46m-9375CGA-xxq4-6473-f37r
Advisory lineage Upstream: 0 Downstream: 174
Analyzed
Published: 10 Oct 2023, 00:00
Last modified:14 Jul 2026, 12:03

Vulnerability Summary

Overall Risk (default)
high
60/100
CVSS Score
7.5 HIGH
v3.1 (cve.org)
EPSS Score
100% CRITICAL
100% probability +5.61%
KEV
Listed
CISA
1 listing
Ransomware
No reports
Public exploits
3 found
Dark Web
Not detected

Timeline

10 Oct 2023, 00:00
Published
Vulnerability first disclosed
10 Oct 2023, 00:00
Added to CISA KEV
HTTP/2 Rapid Reset Attack Vulnerability
31 Oct 2023, 00:00
CISA Remediation Due
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
14 Jul 2026, 12:03
Last Modified
Vulnerability information updated

Description

The HTTP/2 protocol allows a denial of service (server resource consumption) because request cancellation can reset many streams quickly, as exploited in the wild in August through October 2023.

CVSS Metrics

  • v4.0MEDIUMScore: 6.9CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:A
  • v3.1HIGHScore: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • v3.1MEDIUMScore: 5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L/E:H

EPSS Trends

Current EPSS score: 100.00% Percentile: 100%

Techniques & Countermeasures

  • CWE-400Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

Affected Systems

  • akkahttp_server

    < 10.5.3

  • amazonopensearch_data_prepper

    < 2.5.0

  • apacheapisix

    < 3.6.1

  • apachesolr

    < 9.4.0

  • apachetomcat

    ≥ 8.5.0, ≤ 8.5.93 | ≥ 9.0.0, ≤ 9.0.80 | ≥ 10.1.0, ≤ 10.1.13 | 11.0.0:milestone1 | 11.0.0:milestone10 | 11.0.0:milestone11 | 11.0.0:milestone2 | 11.0.0:milestone3 | 11.0.0:milestone4 | 11.0.0:milestone5 | 11.0.0:milestone6 | 11.0.0:milestone7 | 11.0.0:milestone8 | 11.0.0:milestone9

  • apachetraffic_server

    ≥ 8.0.0, < 8.1.9 | ≥ 9.0.0, < 9.2.3

  • alpinelighttpd

    < 1.4.73-r0 | < 1.4.73-r0 | < 1.4.73-r0

  • alpinenghttp2

    < 1.46.0-r2 | < 1.47.0-r2 | < 1.51.0-r2 | < 1.57.0-r0 | < 1.57.0-r0 | < 1.57.0-r0 | < 1.57.0-r0 | < 1.57.0-r0 | < 1.57.0-r0 | < 1.57.0-r0

  • alpinenginx

    ≥ 1.9.5, < 1.20.2-r2 | ≥ 1.9.5, < 1.22.1-r1 | ≥ 1.9.5, < 1.22.1-r1 | ≥ 1.9.5, < 1.24.0-r7 | ≥ 1.9.5, < 1.24.0-r12 | ≥ 1.9.5, < 1.24.0-r12 | ≥ 1.9.5, < 1.24.0-r12 | ≥ 1.9.5, < 1.24.0-r12 | ≥ 1.9.5, < 1.24.0-r12 | ≥ 1.9.5, < 1.24.0-r12

  • alpinevarnish

    < 7.3.2-r0 | < 7.3.1-r0 | < 7.4.2-r0 | < 7.4.2-r0 | < 7.4.2-r0 | < 7.4.2-r0 | < 7.4.2-r0 | < 7.4.2-r0

  • chainguardaactl

    < 0.4.12-r49

  • chainguardamass

    < 5.1.1-r1

  • chainguardatlantis

    < 0.26.0-r3

  • chainguardatlantis-fips

    < 0.26.0-r3

  • chainguardaws-efs-csi-driver

    < 1.7.0-r6

  • chainguardaws-efs-csi-driver-fips

    < 3.0.1-r1 | < 3.1.0-r0

  • chainguardbank-vaults-fips

    < 1.32.1-r8

  • chainguardbank-vaults-template-fips

    < 1.32.1-r8

  • chainguardbom

    < 0.6.0-r0

  • chainguardbuildctl

    < 0.29.0-r6

  • chainguardbuildkitd

    < 0.29.0-r6

  • chainguardcertificate-transparency

    < 1.3.2-r4

  • chainguardcluster-autoscaler-1.26

    < 1.26.4-r4

  • chainguardcluster-autoscaler-1.26-compat

    < 1.26.4-r4

  • chainguardcluster-autoscaler-1.27

    < 1.27.3-r6

  • chainguardcluster-autoscaler-1.27-compat

    < 1.27.3-r6

  • chainguardcluster-autoscaler-1.28

    < 1.28.0-r6

  • chainguardcluster-autoscaler-1.28-compat

    < 1.28.0-r6

  • chainguardconfigmap-reload-fips

    < 0.12.0-r2

  • chainguardconfigmap-reload-fips-0.11

    < 0.11.1-r3

  • chainguardconftest

    < 0.46.0-r1

  • chainguardcortex

    < 1.21.0-r0

  • chainguardcosign

    < 2.2.0-r6

  • chainguardcue

    < 0.6.0-r7

  • chainguarddex

    < 2.37.0-r8

  • chainguarddgraph

    < 25.3.2-r2

  • chainguarddynamic-localpv-provisioner

    < 3.4.1-r4

  • chainguarddynamic-localpv-provisioner-fips

    < 3.5.0-r0

  • chainguardenvoy-ratelimit

    < 0.0_git20231014-r3

  • chainguardfalcoctl-fips

    < 0.6.2-r2

  • chainguardfalcoctl-fips-0.4

    < 0.4.0-r2

  • chainguardflux-helm-controller

    < 0.36.2-r2

  • chainguardflux-kustomize-controller

    < 1.1.1-r2

  • chainguardflux-notification-controller

    < 1.1.0-r5

  • chainguardflux-source-controller

    < 1.1.2-r2

  • chainguardfrp

    < 0.52.2-r0

  • chainguardfuse-overlayfs-snapshotter

    < 1.0.7-r2

  • chainguardgit-lfs

    < 3.4.0-r4

  • chainguardgitness

    < 3.0.0_beta2-r2

  • chainguardgke-gcloud-auth-plugin

    < 0.1.0-r16

Showing first 50 affected entries in server-rendered view.

References (361)