0x

guest@0xbase ~$ Nur-Lese-Modus. Beiträge erfordern EU-Standort.

Remote Denial-of-Service-Exploit HTTP/2 Bomb betrifft große Webserver (blog.calif.io)

0xBASE INTEL BRIEF
  • Angriffskette aus HPACK-Bombe und HTTP/2-Flusskontrollstau
  • Betrifft nginx, Apache, IIS, Envoy, Pingora in Standardkonfiguration
  • Ein Client kann mit 100 Mbit/s Server innerhalb von Sekunden lahmlegen

"Der HTTP/2 Bomb-Exploit nutzt eine Kombination aus HPACK-Kompressionsbombe und HTTP/2-Flusskontrolle (Zero-Byte-Window-Stall), um Serverspeicher zu erschöpfen. Betroffen sind nginx, Apache httpd, Microsoft IIS, Envoy und Cloudflare Pingora in ihren Standardkonfigurationen. Ein einzelner Client kann innerhalb von Sekunden eine Verbindung mit 100 Mbit/s verursachen, dass ein Server unzugänglich wird. Bei Apache und Envoy kann ein Client in rund 20 Sekunden 32 GB Speicher belegen. Das Forschungsteam von Calif veröffentlichte Details und Patches."

#HTTP/2 Bomb #HPACK-Kompressionsexploit #Zero-Byte-Window-Stall

Diskussionsmatrix

0 Segmente

Noch keine Kommentare.