La vulnerabilità HTTP/2 Bomb sfrutta una combinazione di compression bomb e attacco Slowloris per esaurire rapidamente la RAM dei server HTTP/2. Questa tecnica può rendere inutilizzabili popolari web server come Apache, Nginx e Microsoft IIS con un semplice notebook e una connessione a 100 Mbps. La vulnerabilità è stata scoperta da OpenAI Codex e richiede l'applicazione tempestiva delle patch di sicurezza per mitigare il rischio.
Una nuova vulnerabilità, denominata HTTP/2 Bomb, è stata scoperta da ricercatori di Calif che permette di sovraccaricare la memoria dei popolari web server come Apache, Nginx e Microsoft IIS in pochi secondi. Questa tecnica sfrutta una combinazione di due vecchie metodologie: la compression bomb e l’attacco Slowloris.
La vulnerabilità colpisce le configurazioni predefinite HTTP/2 di nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora. Per eseguire un attacco non è necessario un botnet; un semplice notebook con una connessione a 100 Mbps può rendere inutilizzabile un server vulnerabile in pochi secondi.
La compression bomb sfrutta l’algoritmo HPACK di HTTP/2, che comprime i header delle richieste e delle risposte. Gli attacchi utilizzano migliaia di brevi riferimenti a questi header per costringere il server a creare strutture di memoria più grandi, esaurendo rapidamente la RAM disponibile.
Advertising
La parte dell’attacco simile a Slowloris utilizza il controllo del flusso in HTTP/2. Il client imposta un’ampiezza di finestra di zero byte, impedendo al server di completare la trasmissione della risposta e liberare la memoria. Per mantenere viva la connessione, l’attaccante invia periodicamente piccoli frame WINDOW_UPDATE.
La vulnerabilità è stata scoperta da OpenAI Codex durante l’analisi del codice dei server. La nuova tecnica combina due vecchie idee in una catena di attacco funzionante: la compression bomb e l’attacco Slowloris. Gli autori sottolineano che, dopo la pubblicazione delle patch correttive, il percorso tra il bug e l’exploit diventa molto breve grazie agli strumenti IA moderni.
La vulnerabilità è stata segnalata a nginx in aprile. I ricercatori hanno dimostrato che un notebook con una connessione a 100 Mbps può far collassare i server Apache, Nginx e IIS in pochi secondi. Ad esempio, un attacco su Apache httpd 2.4.67 ha consumato circa 32 GB di memoria in 18 secondi, mentre un attacco su nginx 1.29.7 ha consumato la stessa quantità di memoria in 45 secondi.
Microsoft IIS su Windows Server 2025 ha mostrato un coefficiente di amplificazione di circa 68:1 e ha utilizzato circa 64 GB di memoria nello stesso intervallo di tempo. Anche se l’attacco non porta immediatamente al crash del server, può rallentare significativamente il trattamento delle altre richieste.
Calif ha anche evidenziato che, dopo la pubblicazione dei commit correttivi, gli strumenti IA possono rapidamente ricostruire la logica dell’attacco analizzando le modifiche nel codice. Questo rende cruciale l’applicazione tempestiva delle patch di sicurezza per mitigare il rischio associato a questa vulnerabilità.
Advertising
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Carolina Vivianti è consulente/Advisor autonomo in sicurezza informatica con esperienza nel settore tech e security. Ha lavorato come Security Advisor per Ford EU/Ford Motor Company e Vodafone e ha studi presso la Sapienza Università di Roma.
Aree di competenza:Cybersecurity, IT Risk Management, Security Advisory, Threat Analysis, Data Protection, Cloud Security, Compliance & Governance
RHC4Edu nasce dalla volontà della community di Red Hot Cyber di portare la cultura della cybersecurity, dell’intelligenza artificiale e del digitale direttamente nelle scuole, mettendo gratuitamente a disposizione degli studenti l’esperienza di professionisti, ricercatori e specialisti del settore. Il progetto è ufficialmente operativo e permette agli istituti interessati di richiedere workshop gratuiti e incontri con gli esperti della community, attraverso un coordinamento della redazione che mette in relazione le esigenze della scuola con le competenze e la disponibilità dei professionisti presenti sul territorio.
L’obiettivo di RHC4Edu non è trasformare gli studenti in tecnici informatici, ma aiutarli a sviluppare consapevolezza e pensiero critico davanti a un mondo sempre più digitale. Cybersecurity, truffe online, privacy, social network, cyberbullismo, fake news e intelligenza artificiale diventano così argomenti da affrontare con esempi concreti e con il contributo diretto di chi lavora quotidianamente nel settore. Un’iniziativa costruita sulla condivisione della conoscenza e sul volontariato della community, perché portare queste competenze nelle aule significa anche offrire ai ragazzi la possibilità di conoscere nuove professioni, sviluppare curiosità e imparare a vivere la tecnologia in modo più sicuro e consapevole.