PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 七嘴八舌異言堂
帳戶
密碼
 

回應
 
主題工具
cys070
Elite Member
 
cys070的大頭照
 

加入日期: Aug 2003
文章: 10,777
發現 HTTP/2 Bomb 重大漏洞 全球主流網頁伺服器恐遭遠端癱瘓

發現 HTTP/2 Bomb 重大漏洞 全球主流網頁伺服器恐遭遠端癱瘓
https://www.hkepc.com/25939/%E7%99%...%99%B1%E7%98%93

引用:
【大件事 ⚠️】網絡安全研究員 Calif 近日透露,利用 OpenAI 研發的 AI 工具 Codex,成功發現了一個潛藏在網絡通訊協定中存在已久的嚴重漏洞,並將其命名為「HTTP/2 炸彈」(HTTP/2 Bomb)。該漏洞能針對全球各大主流網頁伺服器發動遠端「阻斷服務攻擊」(DoS),包括 NGINX、Apache HTTPD、Microsoft IIS、Envoy 以及 Cloudflare Pingora 等廣泛應用的伺服器系統,在預設配置下均受此漏洞影響,全球主流網頁伺服器恐因此面臨遠端癱瘓的威脅。



根據 Calif 的安全報告,這個被稱為「HTTP/2 炸彈」的漏洞,其危險之處在於它是 AI 透過自主邏輯,將兩種已知的網絡攻擊技術——「壓縮炸彈」(Compression Bomb)與「慢速攻擊」(Slowloris-style hold)進行鏈式組合後,演變而成的全新攻擊路徑。



在技術細節方面,該攻擊鎖定了 HTTP/2 協定專屬的標頭壓縮機制「HPACK」。HPACK 原本的設計是為了壓縮請求與回應的元數據,藉此減少網絡傳輸量。然而,Codex 發現,攻擊者僅需在網絡上傳送短短 1 個位元組(Byte)的惡意數據,便能在伺服器端引發連鎖反應,迫使其重複配置數千次完整的標頭記憶體。



與此同時,攻擊者可再利用零位元組的流量控制視窗(Zero-byte flow-control window)將連線維持在「停滯」狀態。這種慢速滯留手法,會導致受害伺服器永遠無法釋放這些被惡意佔用的記憶體空間。



由於該漏洞存在於上述各大網頁伺服器的預設 HTTP/2 配置中,一旦遭到黑客惡意利用,攻擊者只需耗費極低的網絡頻寬,就能讓企業或服務供應商的伺服器記憶體瞬間耗盡,從而導致系統崩潰、服務中斷。



這項發現不僅敲響了全球網絡基礎設施的安全警鐘,也證實了大型語言模型(LLM)與自動化 AI 工具在挖掘未知零日漏洞(Zero-day vulnerabilities)上的強大潛力。目前相關網絡安全專家已呼籲各大網絡管理員與企業,應密切關注各大網頁伺服器廠商隨後釋出的安全更新,並重新審視現有的 HTTP/2 配置,以防範潛在的遠端癱瘓風險。


現在用 AI找漏洞真的滿有效率,還一找就是大條的

這個被利用會大規模癱瘓

目前大概要等人工修正錯誤
     
      
舊 2026-06-03, 11:25 PM #1
回應時引用此文章
cys070離線中  
EAC212
Power Member
 

加入日期: Feb 2004
文章: 617
說實在,我目前對於 openAI 的表現越來越害怕,
 
__________________

食品研究室的功能【先研究不會立即致死,再講求口感】。
民主的好處,就是可以把責任過錯推給人民。
民主的好處2....看看昱伸和三鹿,就知道民主多好了!!
死人的好處,就是怎麼說他都不會抗議。
有些不在台灣的人都特別愛台灣,而且把在台灣的人講的好像都不愛台灣!!!
猜猜看..在哪一個國家,想殺人不用拿刀拿槍,只要開車撞人然後灌幾瓶酒就好了。
舊 2026-06-04, 01:30 AM #2
回應時引用此文章
EAC212離線中  
blueck
Major Member
 
blueck的大頭照
 

加入日期: Dec 2010
文章: 268
TCP/HTTP keep alive是可以減少傳輸量的方法,應該不算bug

https://blog.csdn.net/vvilkim/article/details/147237976

至於駭客利用這種方式占用記憶體,問題應該不大,若真的可以這樣造成問題,各大網站應該掛了。

此文章於 2026-06-05 10:05 AM 被 blueck 編輯.
舊 2026-06-05, 10:02 AM #3
回應時引用此文章
blueck離線中  
kp2015
Power Member
 

加入日期: Apr 2015
文章: 514
引用:
作者EAC212
說實在,我目前對於 openAI 的表現越來越害怕,

我對AI的表現也是很害怕,恐未來將是三人成虎的世界.
舊 2026-06-05, 02:31 PM #4
回應時引用此文章
kp2015離線中  
healthfirst.
Golden Member
 
healthfirst.的大頭照
 

加入日期: Apr 2017
您的住址: 陣亡者的靈堂
文章: 3,217
AI有啥好怕的
到時要死
大家一起死
你有很多人做伴

而且你是比別人更帥、更美?
還是比別人更有錢?
你也不是啥傑出人物
那麼一點東西就算損失也不多
放寬心吧
__________________
舊 2026-06-05, 03:38 PM #5
回應時引用此文章
healthfirst.離線中  
anderson1127
Elite Member
 

加入日期: Jan 2002
文章: 4,039
抖抖的....

想想,乾脆沒事把網站給關閉好了...
__________________
您想買新硬碟嗎? 購買前請務必參考這篇文章,是我的實際經驗

還想讓統一賺你的錢嗎?統一集團成員(能見度高的):
星巴克、家樂福、7-11、無印良品、黑貓宅急便、聖娜多堡、阪急百貨、
康是美、博客來、夢時代、Mister Donut 、Cold Stone 、龜甲萬、
維力33%股權、光泉31%股權、Smile速邁樂、紅心辣椒、台北轉運站(統一企業BOT)

統一LP33膠囊有環保署早已列管的一級管制品: DNOP塑化劑
舊 2026-06-05, 05:04 PM #6
回應時引用此文章
anderson1127離線中  


回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是06:18 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2026。