HTTP/2 rakenduste rĂŒnnak, mis viib mĂ€lutegevuse ammendumiseni

Tuvastatud on «HTTP/2 Bomb» haavatavus, mis mÔjutab erinevaid HTTP/2 protokolli rakendusi ja vÔimaldab teenuse katkestamist, kurnates kogu protsessile saadaval oleva mÀlu. Probleemi on kinnitatud HTTP-serverites nagu nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) ja Cloudflare Pingora vaikeseadistustes.

Haavatavus kasutab meetodit, mis meenutab zip-pommi, millel on mĂ”ju HTTP/2 pealkirjade tihendamise funktsionaalsusele. Idee seisneb selles, et pĂ€ring vĂ”ib sisaldada tuhandeid tihendatud pealkirju, nagu „Cookie“, ilma lisatud andmeteta, kus igaĂŒks neist esindatakse pĂ€ringus ĂŒhekohalise viitena HPACKi indeksis, kuid siiski serveril nĂ”uab mĂ€lule vÀÀrtusliku mĂ€lusekundi eraldamist kogu pealkirja jaoks. MĂ€lu kasutamise tase erinevates HTTP-serverites varieerub umbes 70 baitist iga indeksi baitide kohta nginxis, IIS-is ja Pingoras, kuni 4000 baitini Apache httpd-s ja 5700 baitini Envoy-s. RĂŒnnaku puhul tarbijate arvutist, millel on 100Mbps ĂŒhendus, kulub 32 GB mĂ€lu kurnamiseks umbes 10 sekundit rĂŒnnaku korral server Envoy 1.37.2, 18 sekundit Apache httpd 2.4.67 puhul ja 45 sekundit nginx 1.29.7 puhul.

Vigade blokeerimiseks on Nginx 1.29.8 vÀljaandes projektist freenginx suunitud direktiiv max_headers, mis vaikimisi lubab töödelda maksimaalselt 1000 pÀist. Envoy korrektsioon
on kaasatud vÀljaannetesse 1.35.11 ja 1.36.7, kus on rakendatud piirangud mutable_max_request_headers_kb ja max_headers_count. Apache httpd-s on parandamine ette nÀhtud mooduli mod_http2 vÀljaandes 2.0.41, mis ei ole veel Apache httpd vÀljaannetesse kantud. Selle
Microsoft IIS ja Cloudflare Pingora jaoks pole parandusi praegu saadaval.
Kaitse omamoodi lahendusena vĂ”ib protokolli HTTP/2 kasutamise vĂ€lja lĂŒlitada ja mÀÀrata piirangu mĂ€lule, mis on töötlemisprotsessidele saadaval.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster