Mungesa e HTTP/2 Bomb, që çon në shterimin e memories operacionale

Në fillim të qershorit 2026, studiuesit e sigurisë kibernetike nga kompania Calif (me ndihmën e agjentit AI Codex) zbuluan një variant të ri të sulmit HTTP/2 Bomb, i cili funksionon edhe me një pajisje klienti që ka një lidhje interneti me shpejtësi 100 Mbps.

Sulmi përbëhet nga dy faza:

  1. Manipulimi i kompresionit HPACK: Në protokollin HTTP/2, titujt kompresohen duke përdorur tabelën HPACK. Sulmuesi dërgon një titull gati bosh, por me ndihmën e qindrave mijëra instrukcioneve e bën server të zhbllokohet dhe të referohet vazhdimisht në një element të vogël. Kjo shkakton një shpenzim avullues të memories server.

  2. Bllokimi i kontrollit të rrjedhës: Pasi memorja të mbushet, keqbërësi përcakton madhësinë e dritares së kontrollit të rrjedhës (flow-control window) në 0. Kjo e detyron serverin të pezullojë dërgimin e përgjigjes, duke mbajtur memorjen të zënë dhe duke mbajtur lidhjen të hapur me kërkesa periodike prej 1 byte.

Vetëm një klient në 10–20 sekonda mund të shpenzojë deri në 32–64 GB RAM. Niveli i shpenzimit të memories në serverat e ndryshëm HTTP varion nga rreth 70 byte për çdo byte në indeks për nginx, IIS dhe Pingora, deri në 4000 byte në Apache httpd dhe 5700 në Envoy.

Të gjitha implementimet kryesore të serverëve HTTP/2 në konfigurimet e tyre të parazgjedhura janë të ndjeshme ndaj këtyre dobësive:
NGINX, Apache HTTPD (moduli mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora

Dobësia është rregulluar në nginx 1.29.8 (me ndihmën e direktivës max_headers nga freenginx, e cila në parazgjedhje lejon trajtimin e jo më shumë se 1000 titujve), Envoy 1.35.11 dhe 1.36.7 (mutable_max_request_headers_kb dhe max_headers_count), Appache mod_http2 2.0.41. Nuk ka ende korrigjime për Microsoft IIS dhe Cloudflare Pingora.

Serveri HTTP Angie nuk është i ndjeshëm ndaj dobësisë, pasi ka implementuar mbrojtje kundër këtij lloji sulmi që nga versioni 1.8.0, i dalë në vitin 2024.

Burimi: linux.org.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster