核弹级DDOS漏洞http2-bomb

网站支持http2并且没套cdn的佬友们要注意了 :melting_face:这个流量不大,但是直接持续占用服务器内存,一般vps抗不了一点。

Server Amplification Demo Result
Envoy 1.37.2 ~5,700:1 ~32 GB in ~10s
Apache httpd 2.4.67 ~4,000:1 ~32 GB in ~18s
nginx 1.29.7 ~70:1 ~32 GB in ~45s
Microsoft IIS (Windows Server 2025) ~68:1 ~64 GB in ~45s

实测家用带宽单机随便打死我的nginx服务器 :melting_face:

50 个赞

官方cve通告出了吗,怎么没搜到

1 个赞

这么严重,那不是可以随便干死一堆站了? :joy:

2 个赞

真重要的站肯定套cdn了,没套的确实随便打死:melting_face:

1 个赞

那我公益站的国内端点可以等die了ww) :melting_face:

4 个赞

出了啊,CVE-2026-49975 :melting_face:

1 个赞

小白的我一脸懵逼。这个是出了什么大新闻吗?

看起来官方还没有更新

你这个是怎么复现出来的,没有看到呢

贴github链接需要审批,直接在github搜关键字就能找到poc了

2 个赞

官方poc:publications/MADBugs/http2-bomb at main · califio/publications · GitHub
官方文章:Codex Discovered a Hidden HTTP/2 Bomb - Calif

5 个赞

那我把nginx proxy manager里面的http/2支持关掉行不行

可以 :melting_face:这个只对http2有效,没条件升级版本、套cdn的话可以关闭http2

1 个赞

但是这里说的是新的Nginx版本已经修复了这个漏洞,应该就是这个HTTTP2的漏洞吧?

1 个赞

cdn只开了cloudflare的那个小黄云算不算 :tieba_069:

没有用http2的话应该不影响的吧

哈人,幸亏我有 cf 护体。

$ nginx -v
nginx version: nginx/1.30.2
36 个赞

cf:啥都白嫖我的,我快顶不住了

这么重要的基础设施出现漏洞,吓人 :lark_155:

1 个赞

太离谱了 哈哈哈 速速去找cf了