Attacco alle implementazioni di HTTP/2 che porta all'esaurimento della memoria disponibile.

Scoperta una vulnerabilità denominata 'HTTP/2 Bomb' che interessa diverse implementazioni del protocollo HTTP/2 e consente di causare un'interruzione del servizio tramite l'esaurimento dell'intera memoria del processo. Il problema è stato confermato nei server HTTP nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) e Cloudflare Pingora con configurazione predefinita.

La vulnerabilità utilizza un metodo simile a una zip-bomba applicata alla funzionalità di compressione delle intestazioni in HTTP/2. L'idea è che una richiesta possa contenere migliaia di intestazioni compresse, come 'Cookie', senza dati allegati, ognuna delle quali è rappresentata nella richiesta da un riferimento di un byte nell'indice HPACK, ma richiede un'allocazione di memoria completa per l'intera intestazione. server Il livello di consumo di memoria nei diversi server HTTP varia da circa 70 byte per ogni byte nell'indice per nginx, IIS e Pingora, fino a 4000 byte in Apache httpd e 5700 in Envoy. Con un attacco da un computer cliente con una connessione di 100Mbps, ci vorrebbero circa 10 secondi per esaurire 32 GB di memoria con un attacco a un server Envoy 1.37.2, 18 secondi per Apache httpd 2.4.67 e 45 secondi per nginx 1.29.7.

Per mitigare la vulnerabilità nella versione nginx 1.29.8, è stata trasferita la direttiva max_headers dal progetto freenginx, che consente di elaborare per impostazione predefinita non più di 1000 intestazioni. In Envoy, la correzione
è inclusa nelle versioni 1.35.11 e 1.36.7, in cui sono stati implementati i limiti mutable_max_request_headers_kb e max_headers_count. In Apache httpd, la correzione è proposta nella versione del modulo mod_http2 2.0.41, che non è ancora stata inclusa nelle release di Apache httpd. Per
Microsoft IIS e Cloudflare Pingora, le correzioni non sono ancora disponibili.
Come soluzione alternativa, è possibile disabilitare l'uso del protocollo HTTP/2 e impostare un limite alla dimensione della memoria disponibile per i processi di lavoro.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster