VU#885548:HTTP/2 服务器中因流控条件停滞导致的拒绝服务漏洞
拒绝服务漏洞影响在停滞流控制期间错误处理资源消耗的 HTTP/2 服务器。远程未认证攻击者可利用流控制参数阻止数据传输。这会导致服务器过度缓冲响应数据,进而引发内存耗尽。HTTP/2 使用流控制通过窗口大小防止发送方压倒接收方。客户端可通过不发送 WINDOW_UPDATE 帧或将初始窗口大小设置为零来停滞该流。某些服务器实现即使无法发送数据仍继续生成响应体。这些缓冲数据占用服务器内存,每个停滞流在连接结束前持续消耗资源。攻击者可打开多个流、请求大量资源,从而导致显著的内存累积。这可能引发系统不稳定、崩溃或服务可用性降低。厂商已发布更新以解决此漏洞,实施资源限制和连接终止有助于缓解风险。