Angriff auf HTTP/2-Implementierungen, der zu einem Erschöpfungsangriff auf den verfügbaren Speicher führt.

Es wurde eine Sicherheitsanfälligkeit namens „HTTP/2 Bomb“ bekannt, die verschiedene Implementierungen des HTTP/2-Protokolls betrifft und einen Denial-of-Service durch Erschöpfung des gesamten verfügbaren Arbeitsspeichers ermöglicht. Das Problem wurde bei den HTTP-Servern nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) und Cloudflare Pingora in der Standardkonfiguration bestätigt.

Die Vulnerabilität nutzt eine Methode, die an eine Zip-Bombe erinnert, und bezieht sich auf die Header-Komprimierungsfunktion in HTTP/2. Die Idee ist, dass die Anfrage Tausende von komprimierten Headern wie „Cookie“ ohne angehängte Daten enthalten kann, wobei jeder Header in der Anfrage als einbyte-Indiz im HPACK-Index dargestellt wird, jedoch Server vollständiger Speicherbedarf für den gesamten Header erforderlich ist. Der Speicherverbrauch variiert bei verschiedenen HTTP-Servern von etwa 70 Byte pro Byte im Index für nginx, IIS und Pingora bis hin zu 4000 Byte bei Apache httpd und 5700 Byte bei Envoy. Bei einem Angriff von einem Verbrauchercomputer mit einer 100-Mbps-Verbindung sind etwa 10 Sekunden erforderlich, um 32 GB Speicher zu erschöpfen, wenn man angreift der Server mit Envoy 1.37.2, 18 Sekunden — Apache httpd 2.4.67 und 45 Sekunden — nginx 1.29.7.

Um die Schwachstelle in der Version nginx 1.29.8 des Projekts freenginx zu beheben, wurde die Direktive max_headers übertragen, die standardmäßig die Verarbeitung von mehr als 1000 Headern zulässt. In Envoy wurde das Fix
in den Versionen 1.35.11 und 1.36.7 implementiert, in denen die Grenzen mutable_max_request_headers_kb und max_headers_count realisiert sind. Bei Apache httpd wurde die Lösung im Modulmodul mod_http2 2.0.41 vorgeschlagen, das noch nicht in die Apache httpd-Releases aufgenommen wurde. Für
Microsoft IIS und Cloudflare Pingora sind bisher keine Fixes verfügbar.
Als Workaround zur Absicherung kann die Verwendung des Protokolls HTTP/2 deaktiviert und eine Begrenzung der für die Arbeitsprozesse verfügbaren Speichermenge festgelegt werden.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster