Au fost dezvăluite informații despre vulnerabilitatea „HTTP/2 Bomb”, care afectează diverse implementări ale protocolului HTTP/2 și permite provocarea unui atac de tip denial of service prin epuizarea întregii memorii disponibile procesului. Problema a fost confirmată în serverele HTTP nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) și Cloudflare Pingora în configurația implicită.
Vulnerabilitatea folosește o metodă reminiscentă unei bombe zip, aplicată funcționalității de comprimare a anteturilor în HTTP/2. Ideea este că cererea poate conține mii de anteturi comprimate, cum ar fi „Cookie”, fără date atașate, fiecare fiind reprezentat în cerere printr-o referință de un singur byte în indexul HPACK, dar necesită o alocare completă de memorie pentru întregul antet. server Nivelul de consum de memorie pe diverse servere HTTP variază de la aproximativ 70 de bytes pentru fiecare byte din index pentru nginx, IIS și Pingora, până la 4000 de bytes în Apache httpd și 5700 în Envoy. În cadrul unui atac dintr-un computer personal având o lățime de bandă de 100 Mbps, pentru a epuiza 32 GB de memorie sunt necesari aproximativ 10 secunde în atacul asupra serverul configurației Envoy 1.37.2, 18 secunde pentru Apache httpd 2.4.67 și 45 de secunde pentru nginx 1.29.7.
Pentru a bloca vulnerabilitatea, în versiunea nginx 1.29.8 din proiectul freenginx a fost transferată directiva max_headers, care în mod implicit permite procesarea a nu mai mult de 1000 de anteturi. În Envoy, corectura
este inclusă în versiunile 1.35.11 și 1.36.7, în care au fost implementate limitele mutable_max_request_headers_kb și max_headers_count. În Apache httpd, corectura a fost propusă în versiunea modulului mod_http2 2.0.41, care încă nu a fost inclusă în lansările Apache httpd. Pentru
Microsoft IIS și Cloudflare Pingora, corecturile sunt încă indisponibile.
Ca o soluție temporară de protecție, se poate dezactiva utilizarea protocolului HTTP/2 și se poate stabili o limită asupra dimensiunii memoriei disponibile pentru procese.
Sursa: opennet.ro
