Exploit de déni de service distant HTTP/2 Bomb affecte les serveurs web majeurs (blog.calif.io)
- Chaîne bombe de compression HPACK et blocage de fenêtre HTTP/2
- Affecte nginx, Apache, IIS, Envoy, Pingora en configuration par défaut
- Un seul client peut consommer 32 Go de mémoire en secondes sur certains serveurs
"L'exploit HTTP/2 Bomb chaîne une bombe de compression HPACK avec un blocage de fenêtre de contrôle de flux HTTP/2 pour épuiser la mémoire du serveur. Les serveurs concernés incluent nginx, Apache httpd, Microsoft IIS, Envoy et Cloudflare Pingora dans leur configuration par défaut. Un seul client sur une connexion 100 Mbps peut rendre un serveur inaccessible en quelques secondes. Apache et Envoy peuvent consommer 32 Go de mémoire en environ 20 secondes. L'attaque a été découverte par le modèle d'IA Codex et divulguée par l'équipe de recherche de Calif."
aucun commentaire pour l'instant.