O nouă vulnerabilitate HTTP/2 permite blocarea serverelor
Sursă: https://cybersecuritynews.com
O vulnerabilitate de tip denial-of-service (DoS) în protocolul HTTP/2, recent dezvăluită, produce îngrijorare în rândul comunității de securitate cibernetică, după ce specialiștii au confirmat că atacatorii neautentificați pot bloca serverele vulnerabile prin declanșarea unor condiții de epuizare a memoriei.
Problema afectează mai multe implementări ale protocolului HTTP/2 care nu gestionează corespunzător consumul de resurse atunci când procesează fluxuri de date blocate, permițând atacatorilor să deterioreze sau să întrerupă complet serviciile.
HTTP/2, definit în RFC 9113, este utilizat pe scară largă pentru a îmbunătăți performanța web prin multiplexare, compresia anteturilor și controlul fluxului.
Controlul fluxului este un mecanism esențial conceput pentru a împiedica endpoint-urile să se suprasolicite reciproc, prin limitarea cantității de date care poate fi transmisă înainte de primirea confirmării de recepție. Cu toate acestea, același mecanism poate fi utilizat în mod abuziv atunci când este implementat incorect.
Vulnerabilitatea apare atunci când un client rău intenționat manipulează în mod deliberat parametrii de control al fluxului pentru a bloca transmiterea de date către exterior. Prin setarea unor valori precum SETTINGS_INITIAL_WINDOW_SIZE la zero sau prin restricționarea frame-urilor WINDOW_UPDATE, atacatorul împiedică serverul să trimită răspunsuri.
În implementările afectate, serverul continuă să proceseze cererile primite și să genereze răspunsuri complete, chiar dacă nu le poate transmite către client.
Conform CERT/CC, datele de răspuns se acumulează în bufferele de memorie pentru fiecare flux blocat, permițând atacatorilor să crească rapid utilizarea memoriei prin deschiderea mai multor fluxuri și solicitarea de resurse mari până când conexiunile expiră sau sunt întrerupte.
Specialiștii în domeniul securității, care au semnalat vulnerabilitatea, au demonstrat că acest comportament poate fi exploatat de la distanță, fără autentificare. În medii cu resurse ridicate, atacul poate declanșa situații de epuizare a memoriei, oprirea proceselor de către kernel din cauza epuizării memoriei (OOM) sau o utilizare excesivă a memoriei swap, ceea ce poate face ca sistemele să nu mai răspundă.
Chiar și în configurații mai restrânse, atacatorii pot epuiza thread-urile de lucru sau grupurile de conexiuni, împiedicând utilizatorii legitimi să acceseze serviciile.
Vulnerabilității i-au fost atribuite mai multe coduri CVE, inclusiv CVE-2026-44909, CVE-2026-59173 și CVE-2026-59762, ceea ce reflectă impactul acesteia asupra diferiților furnizori și implementări.
Printre furnizorii afectați se numără Apache Traffic Server, Citrix, F5 Networks, Meta, Red Hat, SUSE și Yahoo. Unii furnizori, precum Cloudflare și AMD, au confirmat că nu sunt afectați.
Această problemă evidențiază o categorie mai largă de vulnerabilități la nivel de protocol, în care funcționalitățile legitime pot fi folosite ca arme pentru atacuri de tip denial-of-service.
Spre deosebire de atacurile DDoS volumetrice obișnuite, această tehnică se bazează pe utilizarea abuzivă a protocolului și pe epuizarea eficientă a resurselor, ceea ce o face mai greu de detectat folosind mecanismele standard de filtrare a traficului.
Furnizorii au început să lanseze patch-uri și recomandări de atenuare a riscurilor. Măsurile de protecție recomandate includ impunerea unor limite stricte de memorie pentru răspunsurile stocate în buffer, limitarea numărului de fluxuri HTTP/2 simultane pe conexiune și întreruperea activă a conexiunilor care prezintă un comportament de blocare a controlului fluxului. Gestionarea corespunzătoare a timeout-urilor și mecanismele de contrapresiune pot contribui, de asemenea, la reducerea expunerii la risc.
Instituțiile care rulează servicii compatibile cu HTTP/2 li se recomandă cu tărie să consulte avizele furnizorilor și să aplice actualizările cât mai curând posibil.
Întrucât HTTP/2 rămâne o componentă esențială a infrastructurii web moderne, această vulnerabilitate subliniază importanța unor măsuri de securitate eficiente pentru implementare, menite să împiedice transformarea caracteristicilor protocolului în vectori de atac.
Sursă: https://cybersecuritynews.com/http-2-flaw-crash-servers/
