HTTP/2 Bomb : nouvelle attaque DoS capable de saturer un serveur web en moins d'une minute
đïž Contexte PubliĂ© le 3 juin 2026 sur BleepingComputer, cet article prĂ©sente une nouvelle technique dâattaque par dĂ©ni de service (DoS) nommĂ©e HTTP/2 Bomb, dĂ©couverte par lâagent logiciel Codex dâOpenAI sous la direction de chercheurs de la sociĂ©tĂ© de sĂ©curitĂ© offensive Calif. đ MĂ©canisme de lâattaque Lâattaque combine deux mĂ©thodes DoS HTTP/2 prĂ©existantes : Amplification HPACK : un en-tĂȘte est insĂ©rĂ© dans la table dynamique HPACK et rĂ©fĂ©rencĂ© rĂ©pĂ©titivement via une reprĂ©sentation indexĂ©e compacte dâun seul octet. Un octet envoyĂ© par lâattaquant peut provoquer des milliers dâoctets dâallocation mĂ©moire cĂŽtĂ© serveur (ratio jusquâĂ 5 700:1 pour Envoy, 4 000:1 pour Apache httpd). Blocage de libĂ©ration mĂ©moire via flow-control HTTP/2 (style Slowloris) : en annonçant une fenĂȘtre de contrĂŽle de flux Ă zĂ©ro octet, le serveur ne peut jamais finaliser la rĂ©ponse et continue dâenvoyer des trames WINDOW_UPDATE pour Ă©viter les timeouts. La mĂ©moire allouĂ©e nâest jamais libĂ©rĂ©e. Cette combinaison permet Ă une seule machine sur une connexion 100 Mbps dâĂ©puiser des dizaines de gigaoctets de RAM en quelques secondes. ...