核弹级DDOS漏洞http2-bomb

fatekey 2026-06-04 10:41 1

网站支持http2并且没套cdn的佬友们要注意了 ^-^这个流量不大,但是直接持续占用服务器内存,一般vps抗不了一点。


































Server Amplification Demo Result
Envoy 1.37.2 ~5,700:1 ~32 GB in ~10s
Apache httpd 2.4.67 ~4,000:1 ~32 GB in ~18s
nginx 1.29.7 ~70:1 ~32 GB in ~45s
Microsoft IIS (Windows Server 2025) ~68:1 ~64 GB in ~45s

实测家用带宽单机随便打死我的nginx服务器 ^-^

最新回复 (19)
  • Jarao 06-04 10:45
    1

    官方cve通告出了吗,怎么没搜到

  • VME50 06-04 10:48
    2

    这么严重,那不是可以随便干死一堆站了? ^-^

  • fatekey 楼主 06-04 10:50
    3

    真重要的站肯定套cdn了,没套的确实随便打死^-^

  • ByteBender 06-04 10:53
    4

    那我公益站的国内端点可以等die了ww) ^-^

  • fatekey 楼主 06-04 10:54
    5

    出了啊,CVE-2026-49975 ^-^

  • sanpaoba 06-04 10:55
    6

    小白的我一脸懵逼。这个是出了什么大新闻吗?

  • Jarao 06-04 10:59
    7

    CVE-2026-49975



    看起来官方还没有更新

  • aimouse 06-04 11:01
    8

    你这个是怎么复现出来的,没有看到呢

  • fatekey 楼主 06-04 11:04
    9

    贴github链接需要审批,直接在github搜关键字就能找到poc了

  • 06-04 11:05
    10

    官方poc:publications/MADBugs/http2-bomb at main · califio/publications · GitHub

    官方文章:Codex Discovered a Hidden HTTP/2 Bomb - Calif

  • Sam Altman 06-04 11:06
    11

    那我把nginx proxy manager里面的http/2支持关掉行不行

  • fatekey 楼主 06-04 11:08
    12

    可以 ^-^这个只对http2有效,没条件升级版本、套cdn的话可以关闭http2

  • alisws 06-04 11:13
    13


    但是这里说的是新的Nginx版本已经修复了这个漏洞,应该就是这个HTTTP2的漏洞吧?


  • Sam Altman 06-04 11:13
    14

    cdn只开了cloudflare的那个小黄云算不算

  • aimouse 06-04 11:21
    15

    没有用http2的话应该不影响的吧

  • Neo 06-04 11:23
    16

    哈人,幸亏我有 cf 护体。


    $ nginx -v
    nginx version: nginx/1.30.2
  • x-shuffle 06-04 11:24
    17

    cf:啥都白嫖我的,我快顶不住了

  • 佬友记 06-04 11:25
    18

    这么重要的基础设施出现漏洞,吓人

  • 余温 06-04 11:34
    19

    太离谱了 哈哈哈 速速去找cf了

* 帖子来源Linux.do
返回