Sulmi mbi implementimet e HTTP/2, që çon në shterimin e memories së disponueshme

Informacionet janë zbuluar për një dobësi të quajtur «HTTP/2 Bomb», e cila prek implementime të ndryshme të protokollit HTTP/2 dhe lejon një refuzim të shërbimit përmes shpenzimit të tërë memories në dispozicion të procesit. Problemi është konfirmuar në serverët HTTP nginx, Apache httpd (CVE-2026-49975), Microsoft IIS, Envoy (CVE-2026-47774) dhe Cloudflare Pingora në konfigurimin e parazgjedhur.

Dobësia përdor një metodë të ngjashme me bombën zip, e cila aplikohet në funksionalitetin e kompresimit të titujve në HTTP/2. Ideja është se një kërkesë mund të ketë mijëra tituj të compruar, si «Cookie», pa të dhëna të bashkangjitura, çdo i cili përfaqësohet në kërkesë me një lidhje një-bajtësh në indeksin HPACK, por kërkon alokim të plotë memorjeje për të gjithë titullin. serveri Niveli i shpenzimit të memorjes në serverët e ndryshëm HTTP variaton nga rreth 70 bytë për çdo byt në indeks për nginx, IIS dhe Pingora, deri në 4000 bytë në Apache httpd dhe 5700 në Envoy. Gjatë një sulmi nga një kompjuter konsumator, që ka një lidhje 100Mbps, për të shpenzuar 32 GB memorie kërkohen rreth 10 sekonda për sulmin ndaj server Envoy 1.37.2, 18 sekonda për Apache httpd 2.4.67 dhe 45 sekonda për nginx 1.29.7.

Për të bllokuar vulnerabilitetin në versionin 1.29.8 të nginx, direktiva max_headers është transferuar nga projekti freenginx, e cila për default lejon procesimin e jo më shumë se 1000 header-ave. Në Envoy, rregullimi
është përfshirë në versionet 1.35.11 dhe 1.36.7, në të cilat janë implementuar kufizimet mutable_max_request_headers_kb dhe max_headers_count. Në Apache httpd, rregullimi është propozuar në versionin e modulit mod_http2 2.0.41, i cili ende nuk ka hyrë në lëshimet e Apache httpd. Për
Microsoft IIS dhe Cloudflare Pingora rregullimet ende mungojnë.
Si një mënyrë alternative për mbrojtje, mund të çaktivizoni përdorimin e protokollit HTTP/2 dhe të vendosni një kufizim mbi madhësinë e memories, të aksesueshme për proceset punuese.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster