Атака Π½Π° Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ HTTP/2, приводящая ΠΊ ΠΈΡΡ‡Π΅Ρ€ΠΏΠ°Π½ΠΈΡŽ доступной памяти

Раскрыта информация ΠΎΠ± уязвимости Β«HTTP/2 BombΒ», Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‰Π΅ΠΉ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° HTTP/2 ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π΅ΠΉ Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ ΠΎΡ‚ΠΊΠ°Π·Π° Π² обслуТивании Ρ‡Π΅Ρ€Π΅Π· исчСрпаниС всСй доступной процСссу памяти. НаличиС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΎ Π² HTTP-сСрвСрах nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) ΠΈ Cloudflare Pingora Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄, Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°ΡŽΡ‰ΠΈΠΉ zip-Π±ΠΎΠΌΠ±Ρƒ, ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ΅ΠΌΡƒΡŽ ΠΊ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ сТатия Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² Π² HTTP/2. ИдСя Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ запрос ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ тысячи сТатых Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ², Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Β«CookieΒ», Π±Π΅Π· ΠΏΡ€ΠΈΠΊΡ€Π΅ΠΏΠ»Ρ‘Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π² запросС прСдставлСн ΠΎΠ΄Π½ΠΎΠ±Π°ΠΉΡ‚ΠΎΠ²ΠΎΠΉ ссылкой Π² индСксС HPACK, Π½ΠΎ Π½Π° сСрвСрС Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎΠ³ΠΎ выдСлСния памяти ΠΏΠΎΠ΄ вСсь Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ. Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ расходования памяти Π² Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… HTTP-сСрвСрах Π²Π°Ρ€ΡŒΠΈΡ€ΡƒΠ΅Ρ‚ΡΡ ΠΎΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ 70 Π±Π°ΠΉΡ‚ Π½Π° ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Π±Π°ΠΉΡ‚ Π² индСксС для nginx, IIS ΠΈ Pingora, Π΄ΠΎ 4000 Π±Π°ΠΉΡ‚ Π² Apache httpd ΠΈ 5700 Π² Envoy. ΠŸΡ€ΠΈ Π°Ρ‚Π°ΠΊΠ΅ с ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, ΠΈΠΌΠ΅ΡŽΡ‰Π΅Π³ΠΎ ΠΊΠ°Π½Π°Π» связи 100Mbps, для исчСрпания 32 Π“Π‘ памяти трСбуСтся ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ 10 сСкунд ΠΏΡ€ΠΈ Π°Ρ‚Π°ΠΊΠ΅ Π½Π° сСрвСр с Envoy 1.37.2, 18 сСкунд β€” Apache httpd 2.4.67 ΠΈ 45 сСкунд β€” nginx 1.29.7.

Для блокирования уязвимости Π² выпускС nginx 1.29.8 ΠΈΠ· ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° freenginx Π±Ρ‹Π»Π° пСрСнСсСна Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π° max_headers, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Π΄ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‰Π°Ρ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ Π½Π΅ Π±ΠΎΠ»Π΅Π΅ 1000 Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ². Π’ Envoy исправлСниС
Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ Π² состав выпусков 1.35.11 ΠΈ 1.36.7, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ Π»ΠΈΠΌΠΈΡ‚Ρ‹ mutable_max_request_headers_kb ΠΈ max_headers_count. Π’ Apache httpd исправлСниС ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΎ Π² выпускС модуля mod_http2 2.0.41, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π΅Ρ‰Ρ‘ Π½Π΅ Π²ΠΎΡˆΡ‘Π» Π² Ρ€Π΅Π»ΠΈΠ·Ρ‹ Apache httpd. Для
Microsoft IIS ΠΈ Cloudflare Pingora исправлСния ΠΏΠΎΠΊΠ° ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚.
Π’ качСствС ΠΎΠ±Ρ…ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΏΡƒΡ‚ΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ использованиС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° HTTP/2 ΠΈ Π²Ρ‹ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ Π½Π° Ρ€Π°Π·ΠΌΠ΅Ρ€ памяти, доступный для Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… процСссов.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠΈΡ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΉ хостинг для сайтов с Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ ΠΎΡ‚ DDoS, VPS VDS сСрвСры πŸ”₯ ΠšΡƒΠΏΠΈΡ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΉ хостинг для сайтов с Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ ΠΎΡ‚ DDoS, VPS VDS сСрвСры | ProHoster