Atak na implementacje HTTP/2 prowadzący do wyczerpania dostępnej pamięci

Informacje o podatności „HTTP/2 Bomb”, dotyczącej różnych implementacji protokołu HTTP/2, która pozwala na przeprowadzenie ataku typu denial-of-service poprzez wyczerpanie całej dostępnej pamięci procesu, zostały ujawnione. Problem potwierdzono w serwerach HTTP nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) oraz Cloudflare Pingora w konfiguracji domyślnej.

Podatność wykorzystuje metodę przypominającą bombę ZIP, stosowaną w funkcjonalności kompresji nagłówków w HTTP/2. Idee jest taka, że zapytanie może zawierać tysiące skompresowanych nagłówków, takich jak „Cookie”, bez dołączonych danych, z których każdy w zapytaniu jest reprezentowany przez jednobajtowy wskaźnik w indeksie HPACK, ale serwerze wymaga pełnego przydzielenia pamięci dla całego nagłówka. Poziom zużycia pamięci w różnych serwerach HTTP waha się od około 70 bajtów na każdy bajt w indeksie dla nginx, IIS i Pingora, do 4000 bajtów w Apache httpd i 5700 w Envoy. Przy ataku z komputera osobistego wyposażonego w łącze 100Mbps potrzeba około 10 sekund na wyczerpanie 32 GB pamięci w przypadku ataku na serwer Envoy 1.37.2, 18 sekund na Apache httpd 2.4.67 i 45 sekund na nginx 1.29.7.

Aby zablokować podatność, w wydaniu nginx 1.29.8 z projektu freenginx przeniesiono dyrektywę max_headers, która domyślnie pozwala na przetwarzanie nie więcej niż 1000 nagłówków. W Envoy poprawka
została wprowadzona w wydaniach 1.35.11 i 1.36.7, w których wdrożono limity mutable_max_request_headers_kb oraz max_headers_count. W Apache httpd poprawka została zaproponowana w wydaniu modułu mod_http2 2.0.41, który jeszcze nie został włączony w wydania Apache httpd. Dla
Microsoft IIS oraz Cloudflare Pingora poprawki na razie są niedostępne.
Jako rozwiązanie zabezpieczające można wyłączyć użycie protokołu HTTP/2 i ustawić ograniczenie na rozmiar pamięci dostępnej dla procesów roboczych.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster