Nytt “HTTP/2 Bomb” DoS-angrep krasjer servere på under ett minutt.
Nytt “HTTP/2 Bomb” DoS-angrep krasjer servere på under ett minutt
Et nytt denial-of-service (DoS)-angrep, kalt HTTP/2 Bomb, kan utføres fra én enkelt maskin for å ta ned webservere i løpet av sekunder.
Metoden fungerer mot vanlige HTTP/2-konfigurasjoner på store webservere, inkludert NGINX, Apache HTTP Server, Microsoft IIS, Envoy og Cloudflare Pingora.
HTTP/2 Bomb kombinerer to tidligere kjente HTTP/2 DoS-teknikker: Ressursbinding i Slowloris-stil gjennom HTTP/2-flytkontrollstopp og HPACK-kompresjonsforsterkning.
Når disse teknikkene kombineres, kan én enkelt klient med en båndbredde på 100 Mbps bruke opp titalls gigabyte med RAM på få sekunder. Dette skjer ved at serveren tvinges til å allokere minne uten at det blir frigitt.
Som et resultat kan én byte sendt fra angriperen føre til tusenvis av byte med minneallokering på serversiden. Tester viser at Envoy og Apache httpd har de verste forholdstallene, med henholdsvis rundt 5700:1 og 4000:1.
Den andre delen av angrepet handler om å hindre at minnet frigjøres etter at forespørselen er fullført. Dette kan oppnås ved å annonsere et "zero-byte flow control window". I stedet for å sende et svar, vil serveren periodisk sende små WINDOW_UPDATE-rammer for å unngå tidsavbrudd.
I dette scenarioet blir forespørselen aldri fullført, og det allokerte minnet fortsetter å vokse uten å bli frigitt.
Videre informasjon og sårbarheter
Fullstendige tekniske detaljer om HTTP/2 Bomb angrepet vil bli offentliggjort på Real World AI Security konferansen senere denne måneden, i en presentasjon av forskeren Quang Luong. Samtidig har proof-of-concept utnyttelser allerede blitt publisert.
Det er imidlertid ikke alle webservere som er sårbare for HTTP/2 Bomb. Enkelte plattformer har allerede mottatt sikkerhetsoppdateringer, og noen tilpassede serverkonfigurasjoner kan gi en viss grad av beskyttelse.
Sårbarheten er blant annet utbedret i:
NGINX 1.29.8, som introduserer direktivet
max_headersApache httpd mod_http2 2.0.41, der sårbarheten er registrert som CVE-2026-49975
Per nå finnes det ingen tilgjengelige oppdateringer for IIS, Envoy eller Pingora. For disse anbefales det å:
deaktivere HTTP/2 der det er mulig
plassere en proxy eller brannmur foran serveren som begrenser antall headere
For å beskytte seg mot HTTP/2 Bomb-angrepet anbefales det å oppdatere berørt programvare, deaktivere HTTP/2 der det er mulig, og implementere beskyttelse via proxy eller brannmur med strenge begrensninger på headere og ressursbruk.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.