Aanval op HTTP/2-implementaties die leidt tot uitputting van beschikbare geheugen

Informatie is onthuld over de kwetsbaarheid "HTTP/2 Bomb", die verschillende implementaties van het HTTP/2-protocol treft en een denial-of-service-aanval mogelijk maakt door al het beschikbare geheugen van het proces uit te putten. De aanwezigheid van het probleem is bevestigd in de HTTP-servers nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) en Cloudflare Pingora in de standaardconfiguratie.

De kwetsbaarheid maakt gebruik van een methode die lijkt op een zip-bom, toegepast op de functionaliteit voor het comprimeren van headers in HTTP/2. Het idee is dat een verzoek duizenden gecomprimeerde headers kan bevatten, zoals "Cookie", zonder bijgevoegde gegevens, waarbij elke header in het verzoek wordt vertegenwoordigd door een eendimensionale verwijzing in de HPACK-index, maar vereist het de server volledige geheugentoewijzing voor de gehele header. Het geheugenverbruik in verschillende HTTP-servers varieert van ongeveer 70 bytes voor elke byte in de index voor nginx, IIS en Pingora, tot 4000 bytes in Apache httpd en 5700 in Envoy. Bij een aanval vanaf een consumentencomputer met een verbinding van 100Mbps is ongeveer 10 seconden nodig om 32 GB geheugen op te maken bij een aanval op server Envoy 1.37.2, 18 seconden voor Apache httpd 2.4.67 en 45 seconden voor nginx 1.29.7.

Om de kwetsbaarheid te blokkeren, is in de release van nginx 1.29.8 de directive max_headers vanuit het freenginx-project overgebracht, die standaard niet meer dan 1000 headers toestaat. In Envoy is de oplossing
opgenomen in de versies 1.35.11 en 1.36.7, waarin de limieten mutable_max_request_headers_kb en max_headers_count zijn geïmplementeerd. In Apache httpd is een oplossing voorgesteld in de release van de mod_http2-module 2.0.41, die nog niet is opgenomen in de releases van Apache httpd. Voor
Microsoft IIS en Cloudflare Pingora zijn oplossingen nog niet beschikbaar.
Als een workaround voor de bescherming kan het gebruik van het HTTP/2-protocol worden uitgeschakeld, en kan er een limiet worden ingesteld op de hoeveelheid geheugen die beschikbaar is voor werkprocessen.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster