La începutul lunii iunie 2026, cercetătorii în securitate cibernetică de la compania Calif (cu ajutorul agentului AI Codex) au descoperit o nouă variantă a atacului HTTP/2 Bomb, care funcționează chiar și cu un singur dispozitiv client având o conexiune la internet cu o viteză de 100 Mbit/s.
Atacul constă din două etape:
Manipularea comprimării HPACK: În protocolul HTTP/2, anteturile sunt comprimate folosind tabelul HPACK. Atacatorul trimite un antet aproape gol, dar prin sute de mii de instrucțiuni îl forțează serverul să desfaci și să faci constant referire la același element microscopic. Acest lucru provoacă o consumare rapidă a memoriei. server.
Blocați controlul fluxului: După ce memoria este umplută, atacatorul setează dimensiunea feroniei de control al fluxului (flow-control window) la 0. Acest lucru determină serverul să oprească trimiterea răspunsului, menținând memoria ocupată și păstrând conexiunea deschisă prin cereri periodice de 1 byte.
Un singur client poate consuma între 32 și 64 GB de memorie RAM în 10-20 de secunde. Nivelul de consum al memoriei variază în diferite servere HTTP, de la aproximativ 70 de bytes pentru fiecare byte în indexul nginx, IIS și Pingora, până la 4000 de bytes în Apache httpd și 5700 în Envoy.
Toate implementările principale ale serverelor HTTP/2 în configurațiile prestabilite sunt vulnerabile:
NGINX, Apache HTTPD (modul mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora
Vulnerabilitatea a fost corectată în nginx 1.29.8 (prin directiva max_headers din freenginx, care permite în mod prestabilit procesarea a nu mai mult de 1000 de antete), Envoy 1.35.11 și 1.36.7 (mutable_max_request_headers_kb și max_headers_count), Apache mod_http2 2.0.41. Pentru Microsoft IIS și Cloudflare Pingora momentan nu există remedieri.
Serverul HTTP Angie nu este vulnerabil, deoarece a implementat protecția împotriva acestui tip de atac încă din versiunea 1.8.0, lansată în 2024.
Sursa: linux.org.ru
