Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Publicado exploit PoC para vulnerabilidad DoS de HTTP/2 en Apache HTTP Server


Se ha publicado un exploit de prueba de concepto (PoC) para una vulnerabilidad crítica de Denegación de Servicio (DoS) en el servidor Apache HTTP, identificada como CVE-2026-49975 y denominada "HTTP/2 Bomb". Este fallo permite que atacantes remotos agoten la memoria del servidor y suspendan los servicios sin necesidad de autenticación, lo que representa un riesgo significativo para las organizaciones que no hayan actualizado sus despliegues de Apache.



Se ha publicado un exploit de prueba de concepto (PoC) para una vulnerabilidad crítica de Denegación de Servicio en Apache HTTP Server, rastreada como CVE-2026-49975 y apodada la "Bomba HTTP/2".

Este fallo permite que atacantes remotos agoten la memoria del servidor e interrumpan los servicios sin necesidad de autenticación, lo que supone un riesgo significativo para las organizaciones que utilicen despliegues de Apache sin parchear.

La vulnerabilidad se encuentra en la ruta de manejo de solicitudes HTTP/2 de Apache HTTP Server. Cuando se procesan múltiples campos de encabezado de cookies, estos se fusionan sin ser contabilizados correctamente frente a la directiva LimitRequestFields, eludiendo eficazmente un mecanismo clave de protección de recursos.

Un atacante puede diseñar una solicitud HTTP/2 pequeña, codificada en HPACK, que se descomprime en una gran cantidad de campos de encabezado de cookies. Durante la fusión de los encabezados de cookies, el servidor se ve obligado a asignar memoria repetidamente para cada expansión de campo.

Luego, el atacante instrumentaliza el control de flujo de HTTP/2 estableciendo el tamaño de la ventana inicial en cero, deteniendo deliberadamente la transmisión de la respuesta y manteniendo abiertos los flujos afectados indefinidamente. Esto evita que el servidor libere la memoria asignada, creando una condición sostenida de agotamiento de memoria.

Exploit PoC Bomba HTTP/2

Todas las versiones de Apache HTTP Server desde la 2.4.17 hasta la 2.4.67 son vulnerables. El fallo ha sido corregido en Apache HTTP Server 2.4.68 y versiones posteriores.

El PoC publicado la cual puedes encontrar en GitHub en EQSTLab/CVE-2026-49975, demuestra el ataque utilizando un script de exploit basado en Python. El ataque es reproducible en un entorno Dockerizado, donde el servidor está contenido con un límite de memoria de 8 GB.

Los atacantes invocan el script con parámetros que controlan:

  • Conexiones y flujos: número de conexiones y flujos HTTP/2 concurrentes (por ejemplo, 10 conexiones × 100 flujos)
  • Referencias HPACK: hasta 4,091 referencias de tabla de encabezados para maximizar la expansión del campo de cookies
  • Retención de control de flujo: ventana inicial establecida en 0 para detener la transmisión de datos hasta por 300 segundos
  • Alimentación gota a gota: liberación de solo 1 byte cada 2 segundos para mantener los flujos artificialmente vivos

Durante las pruebas, se observa que el uso de memoria en el contenedor de Apache sube abruptamente y se mantiene elevado durante todo el periodo de retención, confirmando el agotamiento exitoso de la memoria.

Un exploit exitoso resulta en una Denegación de Servicio remota, un consumo excesivo de memoria y el retraso o fallo en el procesamiento de las solicitudes de usuarios legítimos, dejando efectivamente el servidor fuera de línea sin necesidad de ningún acceso privilegiado.

Mitigaciones

  • Actualiza inmediatamente a Apache HTTP Server 2.4.68 o posterior.
  • Desactiva HTTP/2 temporalmente en los servidores donde no sea operativamente necesario hasta que el parcheo sea viable.
  • Monitorea patrones anómalos de crecimiento de memoria en los procesos o contenedores del servidor web como una señal de detección temprana.


Fuentes:
https://cybersecuritynews.com/http-2-bomb-dos-apache/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.