Juuni alguses 2026. aastal avastas Calif küberjulgeoleku teadlaste (koos AI-agendi Codexiga) uue HTTP/2 Bomb rünnaku variandi, mis töötab isegi ühe kliendi seadme kaudu, mille internetiühenduse kiirus on 100 Mbit/s.
Rünnak koosneb kahest etapist:
HPACK-i kokkusurumise manipuleerimine: HTTP/2 protokollis kokkusurutakse päiseid HPACK-i tabeli abil. Ründaja saadab peaaegu tühja päise, kuid sadade tuhandete juhiste abil sunnib server lahti pakkima ja pidevalt viitama ühele ja samale pisikesele elemendile. See tekitab mälu järkjärgulise kulu. serverile.
Kontrollvoo blokeerimine: Pärast mälu täitumist määrab ründaja kontrollvoo akna suuruse (flow-control window) nulliks. See sunnib serverit vastuse saatmist peatama, hoides hõivatud mälu ja hoides ühendust avatud perioodiliste 1-baitiste päringutega.
Kliendi jaoks võib 10–20 sekundi jooksul kuluda 32–64 GB RAM-i. Mälu kasutus erinevates HTTP serverites varieerub umbes 70 baitist iga indeksi baiti kohta nginx, IIS ja Pingora puhul kuni 4000 baitini Apache httpd ja 5700 baitini Envoy.
Ohtudele on vastuvõtlikud praktiliselt kõik peamised HTTP/2 serveri versioonid vaikimisi seadistustes:
NGINX, Apache HTTPD (mod_http2 moodul), Microsoft IIS, Envoy, Cloudflare, Pingora
Haavatavus on parandatud nginx 1.29.8-s (kasutades direktiivi max_headers freenginxis, mis vaikimisi lubab töötlemist mitte rohkem kui 1000 päist), Envoy 1.35.11 ja 1.36.7 (mutable_max_request_headers_kb ja max_headers_count), Apache mod_http2 2.0.41. Microsoft IIS-i ja Cloudflare Pingora jaoks pole veel parandusi saadaval.
HTTP-server Angie pole haavatav, kuna on rakendanud kaitset selliste rünnakute vastu juba versioonis 1.8.0, mis ilmus 2024. aastal.
Allikas: linux.org.ru
