Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva vulnerabilidad HTTP/2 permite colapsar servidores por agotamiento de memoria


Se ha revelado una nueva vulnerabilidad de denegación de servicio (DoS) en HTTP/2 que permite a atacantes no autenticados colapsar servidores vulnerables. El problema radica en una gestión deficiente del consumo de recursos al manejar flujos de datos detenidos, lo que provoca una exhaustión de la memoria y puede degradar o interrumpir completamente los servicios afectados.
 


Una vulnerabilidad de denegación de servicio de HTTP/2 recientemente revelada está generando preocupación en toda la comunidad de ciberseguridad, después de que los investigadores confirmaran que atacantes no autenticados pueden hacer colapsar servidores vulnerables provocando condiciones de agotamiento de memoria.

El problema afecta a múltiples implementaciones de HTTP/2 que no gestionan correctamente el consumo de recursos al manejar flujos de datos estancados, lo que permite a los atacantes degradar o interrumpir completamente los servicios.

HTTP/2, definido en el RFC 9113, se utiliza ampliamente para mejorar el rendimiento web mediante la multiplexación, la compresión de cabeceras y el control de flujo.

El control de flujo es un mecanismo clave diseñado para evitar que los puntos finales se saturen entre sí, limitando cuántos datos pueden enviarse antes de recibir un acuse de recibo. Sin embargo, este mismo mecanismo puede ser abusado si se implementa incorrectamente.

El fallo de HTTP/2 hace colapsar los servidores

La vulnerabilidad surge cuando un cliente malicioso manipula intencionadamente los parámetros de control de flujo para estancar la transmisión de datos salientes. Al establecer valores como SETTINGS_INITIAL_WINDOW_SIZE en cero o al retener los marcos WINDOW_UPDATE, el atacante impide eficazmente que el servidor envíe los datos de respuesta.

En las implementaciones afectadas, el servidor continúa procesando las solicitudes entrantes y generando respuestas completas, aunque no pueda transmitirlas al cliente.

Según CERT/CC, los datos de respuesta se acumulan en los búferes de memoria para cada flujo estancado, lo que permite a los atacantes aumentar rápidamente el uso de memoria abriendo múltiples flujos y solicitando recursos grandes hasta que las conexiones expiren o se terminen.

Esto conduce a una condición conocida como amplificación de memoria, donde solicitudes del atacante relativamente pequeñas resultan en un consumo de memoria desproporcionadamente grande en el servidor.

Investigadores de seguridad del Okta Red Team, quienes reportaron el problema, demostraron que este comportamiento puede ser explotado remotamente sin autenticación. En entornos de altos recursos, el ataque puede provocar condiciones de falta de memoria (out-of-memory), cierres del kernel por OOM o un uso severo de la memoria swap, dejando potencialmente los sistemas sin respuesta.

Incluso en configuraciones más restringidas, los atacantes pueden agotar los hilos de trabajo o los grupos de conexión, impidiendo que los usuarios legítimos accedan a los servicios.

A la vulnerabilidad se le han asignado múltiples CVE, incluidos CVE-2026-44909, CVE-2026-59173 y CVE-2026-59762, lo que refleja su impacto en diferentes proveedores e implementaciones.

Los proveedores afectados incluyen Apache Traffic Server, Citrix, F5 Networks, Meta, Red Hat, SUSE y Yahoo. Algunos proveedores, como Cloudflare y AMD, han confirmado que no se ven afectados.

Este problema pone de relieve una clase más amplia de debilidades a nivel de protocolo donde funciones legítimas pueden ser convertidas en armas para ataques de denegación de servicio. A diferencia de los ataques DDoS volumétricos tradicionales, esta técnica se basa en el abuso del protocolo y el agotamiento eficiente de los recursos, lo que hace que sea más difícil de detectar utilizando mecanismos estándar de filtrado de tráfico.

Los proveedores han comenzado a lanzar parches y guías de mitigación. Las defensas recomendadas incluyen imponer límites de memoria estrictos para las respuestas almacenadas en búfer, limitar el número de flujos HTTP/2 concurrentes por conexión y terminar activamente las conexiones que muestren un comportamiento de control de flujo estancado. Un manejo adecuado de los tiempos de espera (timeouts) y los mecanismos de contrapresión también pueden ayudar a reducir la exposición.

Se recomienda encarecidamente a las organizaciones que ejecutan servicios habilitados para HTTP/2 que revisen los avisos de los proveedores y apliquen las actualizaciones lo antes posible. Supervisar los patrones anormales de uso de memoria y el comportamiento inusual de los flujos HTTP/2 también puede ayudarte a detectar intentos de explotación en tiempo real.

Dado que HTTP/2 sigue siendo un componente crítico de la infraestructura web moderna, esta vulnerabilidad subraya la importancia de contar con salvaguardas de implementación robustas para evitar que las funciones del protocolo se conviertan en vectores de ataque.



Fuentes:
https://cybersecuritynews.com/http-2-flaw-crash-servers/


0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.