Remote Denial-of-Service Exploit HTTP/2 Bomb treft belangrijke webservers (blog.calif.io)
- Combineert HPACK-compressiebom en HTTP/2-vensterstalling
- Treft nginx, Apache, IIS, Envoy, Pingora in standaardconfiguraties
- Eén client kan seconden 32 GB geheugen verbruiken op sommige servers
"De HTTP/2 Bomb-exploit combineert een HPACK-compressiebom met een HTTP/2-flowcontrolvensterstalling om servergeheugen uit te putten. Getroffen servers zijn nginx, Apache httpd, Microsoft IIS, Envoy en Cloudflare Pingora in standaardconfiguraties. Een enkele client op een 100 Mbps-verbinding kan een server binnen enkele seconden onbereikbaar maken. Apache en Envoy kunnen ongeveer 32 GB geheugen verbruiken in ongeveer 20 seconden. De aanval is ontdekt door het AI-model Codex en openbaar gemaakt door het onderzoeksteam van Calif."
nog geen reacties.