Permalänk

Ny sårbarhet i HTTP2-protokollet

Tjo! Jag såg i nån Discord där det länkade till en nyhet (2024-04-04) om en ny sårbarhet i HTTP2-protokollet: https://www.bleepingcomputer.com/news/security/new-http-2-dos...

Här finns mer teknisk information samt testkod: https://nowotarski.info/http2-continuation-flood-technical-de...

Kortfattat - utan att jag kan något om HTTP2-protokollet - så verkar det handla om att oändligt antal av "frames" av slaget "CONTINUATION" skickas efter första "frame" med "HEADERS" utan att någon "END_HEADERS"-flagga skickas med. Då kan det "loopas" i evigheter på serversidan tills att servern kraschar pga. CPU-utmattning, minnesbrist, och/eller race bug.

Mvh,
WKL.

Visa signatur

"Den säkraste koden är den som aldrig skrivs"

Permalänk
Hedersmedlem

Möjligt att ni redan löst de här problemen, men vi frontend-idioter har hittat på ett nytt protokoll som ligger ovanpå erat, som pajar allt igen! Vad sa ni nu, va?!

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem

Gällde flera olika webbservrar, men inte alla. De flesta bör ha fått en patch vid det här laget eftersom det var en koordinerad release där de haft flera månader på sig att släppa en patch.

Visa signatur

Antec P280 | Corsair RM750x | ASUS ROG Crosshair VIII Dark Hero | Ryzen 9 5900X | G.Skill Trident Z RGB 3200MHz CL14 @3600MHz CL16 2x16GB | ASUS RTX 3080 TUF OC | WD SN850 1TB | Samsung 970 Pro 1TB | Samsung 860 Pro 1TB | Samsung 850 Pro 1TB | Samsung PM863a 3.84TB | Sound Blaster Z | 2x ASUS PG279Q