HTTP/2 中的漏洞

开发者福利!热门AI工具限时免费用 购周边即赠Coding Plan Lite,Claude Code、Cursor等20+工具畅享,效率翻倍! 阅读详情

另一个热门漏洞是 CVE-2023-44487

该漏洞与 HTTP/2 协议实施中的一个缺陷有关,可用于实施 DDoS 攻击。使用该漏洞的攻击被命名为 HTTP/2 快速重置。

为什么它很危险

要利用该漏洞,攻击者需要在 HTTP/2 会话中打开大量请求,然后在不等待服务器响应的情况下,使用RST_STREAM 请求中断连接。利用该漏洞可以在客户端负载最小的情况下,向服务器发送大量请求流,从而导致系统拒绝服务。谷歌和 Cloudflare 的产品和服务中也出现过类似的攻击。

❗️要修复 

【OPNEGIS】Geoserver原地升级jetty,解决Apache HTTP/2拒绝服务漏洞 (CVE-2023-44487) Geoserver是我们常用的地图服务器,在开源系统中的应用比较广泛。在实际环境中,我们可能会选用官方的二进制安装包进行部署,这样只要服务器上有java环境就可以运行,方便在现场进行部署。 阅读详情

相关推荐

Apache HTTP Server漏洞CVE-2021-41773)

漏洞复现记录--1 搭建环境 容器可以直接从DockerHub使用 dockerpullblueteamsteve/cve-2021-41773:no-cgid 使用: dockerrun-dit-p8080:80blueteamsteve/cve-2021-41773:no-cgid 访问:ip:8080

weixin_44769042的博客 6513

HTTP/2 中的漏洞CVE-2023-44487

最近安全圈公布了一个利用 HTTP/2 快速重置机制进行 DDoS 攻击的 0day 漏洞,,鉴于 HTTP/2 协议已经在 Internet 上广泛使用,所以该漏洞一经发布,在业界引起广泛关注。我们介绍过,雷池 WAF 使用 Nginx 作为其代理模式下的流量转发引擎,Nginx 已经在其官网介绍了。简单来说,Nginx 作为一款久经考验的,其本身就提供过了多种方式来缓解 DDoS 攻击。需要说明的是,Nginx 1.19.7 及其之后版本是通过。

2301_80115097的博客 2万+

2021最新Apache漏洞分析

0x01 漏洞简介 2021年9月16日,Apache官方发布了Apache httpd mod_proxy SSRF漏洞CVE-2021-40438,影响v2.4.48及以下版本。该漏洞影响范围较广,危害较大,利用简单,不得不引起重视。 0x02 漏洞搭建 docker部署详见https://github.com/BabyTeam1024/CVE-2021-40438 开启mod_proxy模块 启用vhost配置文件 /etc/httpd/extra/httpd-vhosts.conf 配置文件内容

kali_Ma的博客 2848

CVE-2023-44487修复

CVE-2023-44487HTTP/2 协议中的一个高危拒绝服务漏洞,攻击者通过快速发送并取消请求(HEADERS 和 RST_STREAM 帧组合),导致服务器资源耗尽。

m0_66820433的博客 7767

最新 HTTP/2 漏洞曝光,直指 Kubernetes!

在这个数据、应用横行的时代,漏洞的出现早已屡见不鲜。在尚未造成大面积危害之前,我们该如何做好防御措施?或许从过往经常发生漏洞的事件中我们能够得到一些启发。 近日,Netflix、Google 及 CERT/CC 披露了 HTTP/2 相关的 8 个安全漏洞,就连用来打造 Kubernetes 的 Go 语言也受到其中两个漏洞的波及,导致 Kubernetes 所有版本都受到相关漏洞影响,可...

CSDN资讯 2840

HTTP/2HTTP/3的特定漏洞:从协议演进看新攻击面

然而,这些旨在解决性能问题的设计,却引入了一系列新颖且极具威胁的攻击面,例如请求走私 (Request Smuggling) 的高级变种、依赖循环 (Dependency Loops) 导致的拒绝服务、以及基于头部压缩状态机的侧信道攻击。· HTTP/2:一种二进制协议,它在单个TCP连接上通过流 (Stream) 实现多路复用,并采用HPACK算法压缩头部,解决了HTTP/1.1的队头阻塞(Head-of-Line Blocking)问题。理解HTTP/1.1的走私是理解HTTP/2走私的前提。

Alfadi联盟 萧瑶的博客 890

被 DDoS 漏洞 ping 的 HTTP/2

HTTP/2 -网络使用的 HTTP 网络协议的主要修订版 - 容易出现一系列拒绝服务问题。 Netflix 和谷歌的安全研究人员发现,各种 HTTP/2 实现在尝试处理异常流量时会受到几个不同的资源耗尽向量的影响。 任何问题都为不法分子创建了一种可能的机制,可以对支持 HTTP/2 通信的服务器发起分布式拒绝服务 (DDoS) 攻击。 一些供应商已经应用了补丁,建议运行支持技术的网站应用。 在没有可用补丁的情况下,或者在无法及时应用的情况下,建议用户暂停对 HTTP/2 的支持,以防万一。

ZY18923847290的博客 431

[转帖]被HTTP/2漏洞拖累,所有Kubernetes版本受影响

HTTP/2漏洞拖累,所有Kubernetes版本受影响 https://www.kubernetes.org.cn/5746.html 服务很重要啊。。。 低版本都不解决安全问题了。。 不过HTTP/2 协议 其实 我们公司这样 用的估计也不多。 2019-08-22 09:24中文社区分类:Kubernetes资讯/行业动态阅读(649) 评...

weixin_30265103的博客 253

HTTP/2 最新漏洞,直指 Kubernetes!

Java技术栈www.javastack.cn优秀的Java技术公众号在这个数据、应用横行的时代,漏洞的出现早已屡见不鲜。在尚未造成大面积危害之前,我们该如何做好防御措施...

Java技术栈,分享最主流的Java技术 450

Apache HTTP/2安全机制与内存漏洞分析基础

HTTP/2作为现代Web服务的核心协议,其在Apache httpd中的实现依赖nghttp2库与APR内存池管理,具备严格的生命周期控制。理解其状态机逻辑、请求上下文隔离机制及堆内存分配模式,是识别真实协议层漏洞(如状态混淆、资源耗尽)与底层内存缺陷(如use-after-free、double-free)的前提。这类漏洞虽罕见于官方发行版,但在定制模块或旧版本中仍具现实风险,技术价值体现在协议健壮性评估与C语言服务安全审计中。典型应用场景包括企业WAF规则优化、云原生网关安全加固及红蓝对抗中的服务指纹

weixin_30376509的博客 299

CVE-2026-49975 高危漏洞分析(HTTP/2、DDOS)

近日,安全研究机构Calif披露了一个影响范围广泛的 HTTP/2 协议实现漏洞,编号为。该漏洞被命名为,源于主流 Web 服务器对 HTTP/2 协议的 HPACK 压缩机制与流量控制机制的组合处理缺陷。攻击者可利用该漏洞,以极低的网络带宽资源,在短时间内耗尽目标服务器的可用内存,导致服务中断或系统崩溃。该漏洞人工智能代码分析模型Codex在审计过程中发现,揭示了协议实现层面长期存在的设计隐患。CVE-2026-49975 漏洞揭示了协议层优化机制与实现边界条件之间的复杂耦合问题。

墨痕诉清风的博客 421

高危:Apache Tomcat HTTP/2 DoS 漏洞,影响多个版本

Apache Tomcat 安全团队报告了一个 Tomcat HTTP/2 DoS 漏洞HTTP/2 请求的特制序列可能会在数秒内引发较高的 CPU 使用率,如果有足够数量的此类请求在并发 HTTP/2 连接上进行连接时,服务器可能无响应,即造成拒绝服务。 该漏洞严重等级定为“重大”(Important),编号 CVE-2020-11996。 受影响的软件版本包括: Apache Tomcat 10.0.0-M1 到 10.0.0-M5 Apache Tomcat 9.0.0.

KHOST的博客 1026

Nginx HTTP/2模块远程拒绝服务漏洞

漏洞描述:漏洞存在于ngx_http_v2_module模块之中(默认情况下不编译,编译时需要开启--with-http_v2_module,同时将listen http2添加到配置文件中),当用户添加http2支持时,攻击者可以发送特制的HTTP/2请求,可能导致过多的内存消耗(CVE-2018-16843)和CPU使用率(CVE-2018-16844),最终导致服务器DoS。 方案一: 升级至Nginx最新安全版本(1.15.6或1.14.1),官方下载链接:http://nginx.org/en

罗彬桦的博客 1888

查看apache版本_高危:Apache Tomcat HTTP/2 DoS 漏洞,影响多个版本

Apache Tomcat 安全团队报告了一个 Tomcat HTTP/2 DoS 漏洞HTTP/2 请求的特制序列可能会在数秒内引发较高的 CPU 使用率,如果有足够数量的此类请求在并发 HTTP/2 连接上进行连接时,服务器可能无响应,即造成拒绝服务。该漏洞严重等级定为“重大”(Important),编号 CVE-2020-11996。受影响的软件版本包括:Apache Tomca...

weixin_39787826的博客 294

CVE-2022-21907漏洞验证工具:从HTTP/2协议栈漏洞原理到实战验证

HTTP/2协议通过头部压缩(HPACK)等机制提升了Web性能,但其实现复杂性也引入了新的安全风险。协议栈驱动在处理动态表索引时,若缺乏严格的边界检查,可能导致越界读取或类型混淆等内存安全漏洞。这类漏洞的技术价值在于,攻击者可能利用其实现从拒绝服务(DoS)到远程代码执行(RCE)的权限提升,直接威胁服务器安全。在Web服务器、企业内网等应用场景中,对核心组件如Windows HTTP协议栈(http.sys)的漏洞进行精准验证至关重要。本文聚焦于CVE-2022-21907这一高危漏洞,深入剖析其基于H

weixin_33674976的博客 411

Apache HTTP/2高危漏洞CVE-2026-23918深度剖析与修复实战

HTTP/2协议通过多路复用和头部压缩等机制,显著提升了Web应用的传输效率与性能。其核心原理是在单个TCP连接上并行处理多个请求流,每个流拥有独立的状态机。然而,复杂的状态管理也引入了潜在的安全风险,例如内存管理缺陷可能导致严重的远程代码执行漏洞。这类漏洞的技术价值在于,攻击者能够利用协议栈底层的逻辑错误,绕过传统的应用层防护,直接威胁服务器安全。在Web服务器、API网关和反向代理等广泛使用HTTP/2的应用场景中,此类漏洞影响尤为深远。近期曝光的Apache mod_http2模块高危漏洞CVE-2

weixin_33736832的博客 373

漏洞验证:HTTP/2的快速重置DOS攻击(CVE-2023-44487

攻击者就可以利用该漏洞,通过持续的HEADERS、RST_STREAM帧组合,来消耗 服务器 资源,进而影响 服务器 正常请求的处理,造成 DDoS 攻击。

weixin_53523921的博客 4100

Apache HTTP/2双释放漏洞CVE-2026-23918深度解析

HTTP/2作为现代Web核心协议,其内存管理机制直接影响服务安全性。当协议栈依赖自定义内存池(如nghttp2_mem)时,若未严格遵循‘单一所有权’原则,极易引发双释放(double-free)这类底层内存错误。此类问题绕过内核级防护(如KASLR、SMAP),直接作用于用户态堆布局,为堆喷射与UAF利用创造条件。技术价值在于暴露C语言生态中内存生命周期管理的系统性风险,尤其在Apache等成熟服务器与第三方库(nghttp2)深度耦合场景下。典型应用场景包括金融、政务等高安全要求的HTTP/2网关与A

weixin_33722405的博客 575

CVE-2020-11996: Apache Tomcat HTTP/2 拒绝服务攻击漏洞通告

CVE-2020-11996: Apache Tomcat HTTP/2 拒绝服务攻击漏洞通告 360-CERT [三六零CERT](javascript:void(0)???? 昨天 0x00 漏洞背景 2020年06月29日, 360CERT监测发现 apache 官方 发布了 Tomcat http/2 拒绝服务攻击 的风险通告,该漏洞编号为 CVE-2020-11996,漏洞等级:中危。 Tomcat是由Apache软件基金会下属的Jakarta项目开发的一个Servlet容器,按照Sun Mic

爱国小白帽 9164
上一篇: Exim 中的漏洞!
下一篇: 在迪拜举行的 GITEX GLOBAL 2023 IT 展览会上,Positive Technologies 荣获两项大奖!
ptsecurity
博客等级 码龄3年 2061粉丝 116原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值