Vulnerabiliteti HTTP/2 Bomb që çon në shfrytëzimin e memorjes

Në fillim të qershorit 2026, kërkuesit e sigurisë kibernetike nga kompania Calif (me ndihmën e agjentit të AI Codex) zbuluan një variant të ri të sulmit HTTP/2 Bomb, i cili funksionon edhe me një pajisje klienti që ka një lidhje interneti me shpejtësi 100 Mbps.

Sulmi përbëhet nga dy etapa:

  1. Manipulimi i kompresionit HPACK: Në protokollin HTTP/2, titujt kompresohen duke përdorur tabelën HPACK. Sulmuesi dërgon një titull gati bosh, por me ndihmën e qindra mijëra udhëzimeve gjithashtu bën server të zgjidhë dhe të referohet vazhdimisht në të njëjtin element të vogël. Kjo shkakton një shpenzim të sapo filluar të memories. serverë.

  2. Bllokimi i kontrollit të rrjedhës (Flow Control): Pasi memoria të mbushet, krimineli vendos madhësinë e dritares së kontrollit të rrjedhës në 0. Kjo e detyron serverin të ndalojë dërgimin e përgjigjes, duke mbajtur kujtesën të zënë dhe duke mbajtur lidhjen të hapur me kërkesa periodike prej 1 byte.

NjĂ« klient i vetĂ«m brenda 10–20 sekondash Ă«shtĂ« nĂ« gjendje tĂ« shpenzojĂ« deri nĂ« 32–64 GB tĂ« memories RAM. Niveli i konsumit tĂ« memories nĂ« serverat e ndryshĂ«m HTTP varion nga rreth 70 byte pĂ«r çdo byte nĂ« indeks pĂ«r nginx, IIS dhe Pingora, deri nĂ« 4000 byte nĂ« Apache httpd dhe 5700 nĂ« Envoy.

Vulnerabilitetet janë të ekspozuara nga pothuajse të gjitha zbatimet kryesore të serverëve HTTP/2 në konfigurimet e tyre të paracaktuara:
NGINX, Apache HTTPD (moduli mod_http2), Microsoft IIS, Envoy, Cloudflare, Pingora.

Vulnerabiliteti është rregulluar në nginx 1.29.8 (me ndihmën e direktivës max_headers nga freenginx, e cila lejon përpunimin e më shumë se 1000 titujve si parazgjedhje), Envoy 1.35.11 dhe 1.36.7 (mutable_max_request_headers_kb dhe max_headers_count), Appache mod_http2 2.0.41. Asnjë rregullim nuk ka për Microsoft IIS dhe Cloudflare Pingora që nga tani.

HTTP-serveri Angie nuk është i ekspozuar ndaj vulnerabilitetit, pasi ka implementuar mbrojtje kundër këtij lloji sulmi që në versionin 1.8.0, që doli në vitin 2024.

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster