HTTP/2 rakenduste rĂŒnnak, mis viib mĂ€luresurdenyeni

Avasime teavet 'HTTP/2 Bomb' haavatavuse kohta, mis mÔjutab mitmeid HTTP/2 protokolli rakendusi ja vÔimaldab teenusekatkestust, pÔhjustades kogu protsessile saadaoleva mÀlu ammendumise. Probleemi kinnitavad HTTP-serverid nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) ja Cloudflare Pingora vaikeseadistustes.

Haavatavus kasutab meetodit, mis meenutab zip-bommi ja rakendub HTTP/2 peade kokkusurumise funktsionaalsusele. Idee on see, et pĂ€ring vĂ”ib sisaldada tuhandeid kokkusurutud pĂ€iseid, nagu 'Cookie', ilma seotud andmeteta, millest igaĂŒht esindab artiklis HPACK indeksis ĂŒhe baitiga viide, kuid  serveris nĂ”uab kogu pĂ€ise jaoks tĂ”elise mĂ€lu eraldamist. Erinevate HTTP-serverite mĂ€lukasutus varieerub ligikaudu 70 baiti iga bait indeksi kohta nginx, IIS ja Pingora puhul kuni 4000 baiti Apache httpd-s ja 5700 baiti Envoy puhul. RĂŒnnaku puhul tarbijaks arvutist, millel on 100 Mbps ĂŒhendus, kulub 32 GB mĂ€lu ammendamiseks ligikaudu 10 sekundit rĂŒnnakuga server versioonile Envoy 1.37.2, 18 sekundit — Apache httpd 2.4.67 ja 45 sekundit — nginx 1.29.7.

Haavatavuse blokeerimiseks on nginx 1.29.8 vĂ€ljalaskes freenginx projektist ĂŒhendatud direktiiv max_headers, mis vaikimisi lubab töödelda mitte rohkem kui 1000 pead. Envoy-s on parandamine
kaasa arvatud vÀljalasketes 1.35.11 ja 1.36.7, kus on rakendatud muudetavate_max_request_headers_kb ja max_headers_count piirangud. Apache httpd-s on parandamine ette nÀhtud mod_http2 mooduli 2.0.41 versioonis, mis ei ole veel Apache httpd vÀljalasketesse jÔudnud.
Microsoft IIS ja Cloudflare Pingora jaoks parandusi praegu pole.
Kaitse mööduteena vĂ”ib vĂ€lja lĂŒlitada HTTP/2 protokolli ja seadistada mĂ€lu suuruse piirangut, mis on saadaval tööprotsessidele.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster