Атака на реализации HTTP/2, приводящая к исчерпанию доступной памяти 👮
HTTP/2 Bomb — новая уязвимость, которая валит серверы через память. Суть: сжатые заголовки вроде Cookie без данных занимают в индексе HPACK по 1 байту, а на сервере разворачиваются в полноценные строки. Разброс: nginx, IIS, Pingora тратят ~70 байт на байт индекса, Apache httpd — 4000, Envoy — 5700. С 100Mbps канала 32 ГБ памяти уходит за 10 секунд на Envoy, 18 — на Apache, 45 — на nginx. Исправления уже есть: nginx 1.29.8 с max_headers, Envoy 1.35.11, Apache mod_http2 2.0.41. IIS и Pingora пока без фикса, но у Pingora уже 0.8.1. Angie не подвержен — защиту перенесли ещё в 2024-м. Временный выход — отключить HTTP/2 или ограничить память процессам.
Источник
Post #1682
2.21K
- 🔥 12
- 🗿 7
- ❤ 2