Vulnerabilità HTTP/2 Bomb, che provoca esaurimento della memoria

All'inizio di giugno 2026, i ricercatori in cyber sicurezza di Calif (con l'aiuto dell'agente IA Codex) hanno scoperto una nuova variante dell'attacco HTTP/2 Bomb, che funziona anche con un solo dispositivo client con una connessione a Internet di 100 Mbit/s.

L'attacco si compone di due fasi:

  1. Manipolazione della compressione HPACK: Nel protocollo HTTP/2, gli header vengono compressi utilizzando una tabella HPACK. L'attaccante invia un header quasi vuoto, ma con centinaia di migliaia di istruzioni costringe un server a decomprimere e fare riferimento continuamente a un singolo, microscopico elemento. Questo causa un consumo di memoria a valanga. server.

  2. Blocco del controllo del flusso (Flow Control): Dopo che la memoria è piena, l'aggressore imposta la dimensione della finestra di controllo del flusso a 0. Questo costringe il server a sospendere l'invio della risposta, mantenendo occupata la memoria, e a mantenere la connessione aperta con richieste periodiche di 1 byte.

Un solo cliente può consumare fino a 32-64 GB di memoria RAM in 10-20 secondi. Il livello di consumo di memoria nei vari server HTTP varia da circa 70 byte per ogni byte nell'indice per nginx, IIS e Pingora, fino a 4000 byte in Apache httpd e 5700 in Envoy.

Quasi tutte le principali implementazioni del server HTTP/2 nelle configurazioni predefinite sono vulnerabili:
NGINX, Apache HTTPD (modulo mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora

La vulnerabilità è stata corretta in nginx 1.29.8 (tramite la direttiva max_headers da freenginx, che per impostazione predefinita consente di elaborare non più di 1000 intestazioni), Envoy 1.35.11 e 1.36.7 (mutable_max_request_headers_kb e max_headers_count), e Apache mod_http2 2.0.41. Non ci sono al momento correzioni per Microsoft IIS e Cloudflare Pingora.

Il server HTTP Angie non è vulnerabile, poiché ha implementato una protezione contro questo tipo di attacchi fin dalla versione 1.8.0, rilasciata nel 2024.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster