Сегодня 05 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

ИИ-агент OpenAI Codex помог раскрыть атаку HTTP/2 Bomb: всего один компьютер может вывести из строя целый сервер

Всего один компьютер с интернет-подключением на скорости 100 Мбит/с оказался способен произвести DoS-атаку, которой присвоили название HTTP/2 Bomb, сообщили эксперты в области кибербезопасности из компании Calif. Это открытие им помог сделать агент искусственного интеллекта OpenAI Codex.

 Источник изображения: Shamin Haky / unsplash.com

Источник изображения: Shamin Haky / unsplash.com

В основу схемы атаки легла методика злоупотребления форматом сжатия заголовков HPACK. Гипотетический злоумышленник обманом заставляет веб-сервер резервировать большие объёмы памяти, отправляя при этом очень небольшие фрагменты данных. Он эксплуатирует функцию протокола HTTP/2, которая позволяет небольшим объёмам разрастаться до больших объёмов данных на сервере, заставляя его выделять ресурсы памяти. Обычно после обработки запроса память высвобождается, но атакующий подключает другую функцию HTTP/2, позволяющую поддерживать соединение открытым неограниченно долго. По мере поступления запросов сервер потребляет всё больше памяти, после чего замедляется и выходит из строя.

Механизм атаки работает на конфигурациях HTTP/2 основных веб-серверов, в том числе NGINX, Apache HTTP Server, Microsoft IIS, Envoy и Cloudflare Pingora. Они «обеспечивают работу значительной области веб-пространства», то есть риск весьма значителен. Некоторые разработчики уже выпустили обновления, а другие продукты ещё остаются уязвимыми. В случае Apache httpd и Envoy один клиент может потреблять и удерживать 32 Гбайт памяти сервера примерно за 20 секунд. Существующие средства защиты бессильны против HTTP/2 Bomb, потому что значения используемых в атаке заголовком ничтожно малы.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
ИИ-агент OpenAI Codex помог раскрыть атаку HTTP/2 Bomb: всего один компьютер может вывести из строя целый сервер 2 ч.
Опасный ИИ Anthropic неожиданно помог компании наладить диалог с Белым домом 2 ч.
Apple объяснила удаление мессенджера Max из App Store санкциями 3 ч.
В России появится национальный ИИ-ассистент — он поселится на «Госуслугах» 3 ч.
Американские ИТ-компании стали выбирать ИИ DeepSeek — он дешевле 3 ч.
Фрэнк Азор из AMD опроверг слухи о том, что консольная графика RDNA 3.5 не получит поддержку FSR 4.1 3 ч.
Steam растёт вширь — Valve обновила дизайн главной страницы магазина 4 ч.
Полёты на вивернах, пинбол и переработка блокад: для Crimson Desert вышло крупное обновление 1.10.00 6 ч.
Интернет не для людей — автоматизированный трафик ботов в сети впервые в истории превысил человеческий 6 ч.
Reddit захлестнул спам с сомнительными медицинскими процедурами, который транслируется в ИИ-поиск Google 7 ч.