主要来源IT之家
查看原文事件专题 · 多源确认
HTTP/2 Bomb 拒绝服务攻击曝光:单机 10 秒耗尽 32GB 内存
网络安全公司 Calif 利用 OpenAI Codex 发现了一种名为 HTTP/2 Bomb 的新型拒绝服务攻击,可从单台机器发起,在数秒到数十秒内拖垮 Web 服务器。该攻击通过滥用 HPACK 压缩放大请求头(Envoy 放大比例达 5700:1)和利用 HTTP/2 流控停滞保留服务器资源,在 100 Mbps 连接下即可让服务器分配数十 GB 内存。测试显示,Envoy 1.37.2 约 10 秒耗尽 32GB 内存,Apache httpd 2.4.67 约 18 秒耗尽 32GB 内存。该攻击影响默认 HTTP/2 配置的 NGINX、Apache、微软 IIS、Envoy 和 Cloudflare Pingora。目前 nginx 和 Apache 已发布补丁,IIS、Envoy 和 Pingora 暂无修复,建议关闭 HTTP/2 或部署前端限制。
当前结论
运维和网络安全团队需要立即关注——这个攻击从单机就能打垮主流 Web 服务器,且部分产品尚无补丁。建议检查你的 HTTP/2 配置,必要时先关闭或加限制。
11 个信源58° AI 热度最后更新 2026/6/4 00:29:56
证据链
相关来源 1OpenAI Blog
查看原文相关来源 2歸藏(guizang.ai)
查看原文相关来源 3AI Will
查看原文相关来源 4Decoder
查看原文相关来源 5向阳乔木
查看原文相关来源 6arXiv cs.AI
查看原文相关来源 7rohanpaul_ai
查看原文相关来源 8berryxia
查看原文相关来源 9The Rundown AI
查看原文相关来源 10@OpenAIDevs
查看原文冲突核查
现有去重数据只说明这些来源讨论同一事件,不代表立场相同。当前没有结构化的支持或反驳证据,不自动推断冲突。