HTTP/2 Bomb : exploit DoS distant découvert par l'IA Codex affectant nginx, Apache, IIS, Envoy

đŸ—“ïž Contexte PubliĂ© le 2 juin 2026 sur le blog Calif (blog.calif.io), cet article prĂ©sente la divulgation publique d’un exploit de dĂ©ni de service distant baptisĂ© HTTP/2 Bomb, dĂ©couvert par l’IA Codex de OpenAI. La dĂ©couverte a Ă©tĂ© rĂ©alisĂ©e par Quang Luong, avec confirmation par Jun Rong et Duc Phan. 🎯 Nature de l’attaque L’exploit chaĂźne deux techniques connues depuis une dĂ©cennie : HPACK Indexed Reference Bomb : insertion d’un header dans la table dynamique HPACK (RFC 7541), puis Ă©mission de milliers de rĂ©fĂ©rences indexĂ©es d’un seul octet. Chaque octet sur le rĂ©seau provoque une allocation mĂ©moire cĂŽtĂ© serveur allant de ~70 octets (nginx, IIS, Pingora) Ă  ~4 000 octets (Apache httpd, Envoy). HTTP/2 Window Stall : annonce d’une fenĂȘtre de contrĂŽle de flux Ă  zĂ©ro octet, empĂȘchant le serveur de libĂ©rer la mĂ©moire allouĂ©e, avec envoi de trames WINDOW_UPDATE d’un octet pour maintenir la connexion ouverte indĂ©finiment. La nouveautĂ© rĂ©side dans la source de l’amplification : contrairement aux bombes classiques qui stockent une grande valeur, ici le header est quasi vide et l’amplification provient du bookkeeping par entrĂ©e allouĂ© par le serveur, contournant les limites de taille de header dĂ©codĂ©. ...

6 juin 2026 Â· 3 min
Derniùre mise à jour le: 6 juin 2026 📝