Remote Denial-of-Service-Exploit HTTP/2 Bomb betrifft große Webserver (blog.calif.io)
- Angriffskette aus HPACK-Bombe und HTTP/2-Flusskontrollstau
- Betrifft nginx, Apache, IIS, Envoy, Pingora in Standardkonfiguration
- Ein Client kann mit 100 Mbit/s Server innerhalb von Sekunden lahmlegen
"Der HTTP/2 Bomb-Exploit nutzt eine Kombination aus HPACK-Kompressionsbombe und HTTP/2-Flusskontrolle (Zero-Byte-Window-Stall), um Serverspeicher zu erschöpfen. Betroffen sind nginx, Apache httpd, Microsoft IIS, Envoy und Cloudflare Pingora in ihren Standardkonfigurationen. Ein einzelner Client kann innerhalb von Sekunden eine Verbindung mit 100 Mbit/s verursachen, dass ein Server unzugänglich wird. Bei Apache und Envoy kann ein Client in rund 20 Sekunden 32 GB Speicher belegen. Das Forschungsteam von Calif veröffentlichte Details und Patches."
Noch keine Kommentare.