Атака на реализации HTTP/2, водеща до изчерпване на наличната памет

Разкрита е информация за уязвимостта "HTTP/2 Bomb", засягаща различни реализации на протокола HTTP/2, която позволява отказ в обслужването чрез изчерпване на цялата налична памет на процеса. Проблемът е потвърден в HTTP сървърите nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) и Cloudflare Pingora в конфигурация по подразбиране.

Уязвимостта използва метод, напомнящ на zip-бомба, прилагана към функционалността за компресия на заглавия в HTTP/2. Идеята е, че заявката може да съдържа хиляди компресирани заглавия, като "Cookie", без прикачени данни, всяко от които в заявката е представено с еднобайтов индекс в HPACK, но сървър изисква пълно разпределение на паметта за цялото заглавие. Нивото на потребление на памет в различни HTTP сървъри варира от около 70 байта на всеки байт в индекса за nginx, IIS и Pingora, до 4000 байта в Apache httpd и 5700 в Envoy. При атака от клиентски компютър с канал за свързване 100Mbps, за изчерпване на 32 GB памет са нужни около 10 секунди при атака на сървър Envoy 1.37.2, 18 секунди — Apache httpd 2.4.67 и 45 секунди — nginx 1.29.7.

За блокиране на уязвимостта, в издание nginx 1.29.8 е преместена директивата max_headers от проекта freenginx, по подразбиране допускаща обработка на не повече от 1000 заглавия. В Envoy корекцията
е включена в издания 1.35.11 и 1.36.7, в които са реализирани лимити mutable_max_request_headers_kb и max_headers_count. В Apache httpd корекцията е предложена в изданието на модула mod_http2 2.0.41, който все още не е включен в релизите на Apache httpd. За
Microsoft IIS и Cloudflare Pingora корекции все още няма.
Като обходен вариант за защита може да се деактивира използването на протокола HTTP/2 и да се зададе ограничение на размера на паметта, достъпна за работните процеси.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster