
قنبلة HTTP/2: تضخيم المرجع المفهرس لـ HPACK + تعطل التحكم في التدفق. تحليل كامل للبروتوكول من طالب ثانوي (LaTeX). CVE-2026-49975, CVE-2026-47774.
غوص تقني مستقل لطالب مدرسة ثانوية
يونيو 2026
يحتوي هذا المستودع على تحليلي الكامل لثغرة قنبلة HTTP/2 (CVE-2026-49975 / CVE-2026-47774)، والتي تربط بين بدائيتين من HTTP/2 عمرهما عقدان:
النتيجة: يمكن لعميل واحد بسرعة 100 ميجابت/ثانية استنزاف 32 جيجابايت من ذاكرة الخادم في مدة لا تتجاوز 10 ثوانٍ.
بدأ كل شيء وأنا أتصفح Bilibili (يوتيوب الصين) بطريقة مدمرة. ذكرت قناة تقنية باختصار "هجوم HTTP/2 جديد يسقط خوادم الويب الرئيسية." دون تفاصيل، فقط العنوان.
ذلك أسر عقلي. أوقفت الفيديو، فتحت رابط الإفصاح، وسقطت في حفرة أرنب. ورقة واحدة قادت إلى خمس CVEs، والتي قادت إلى RFCs، والتي قادت إلى كود المصدر. لم أتوقف حتى فهمت بالضبط لماذا يمكن لبايت واحد على السلك أن يثبت 59 بايتًا من الذاكرة – ولماذا لم يربط أحد بين الحيلتين من قبل.
لذا هذا المستودع ليس مجرد ملخص. إنه غوصي الكامل غير المساوم، مكتوب من الصفر في LaTeX. لم يطلب مني أي معلم القيام بذلك. أنا فقط لم أستطع التخلي عن الأمر.
يؤثر على التهيئات الافتراضية لجميع تطبيقات خوادم الويب الخمسة الكبرى:
| الملف | الوصف |
|---|---|
http2-bomb-paper.tex | مصدر LaTeX لورقتي الكاملة |
http2-bomb-paper.pdf | PDF مُجمّع (جاهز للقراءة) |
README.md | هذا الملف |
منشور مدونة صيني (مناسب للعامة):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kb – مما يؤدي إلى تضخيم يصل إلى 5,700×."الحد الأقصى لحجم الرأس المُفكّك" و"الحد الأقصى لعدد الرؤوس" هما حدان مختلفان، ويحتاج الخادم إلى كليهما.
| التحكم | يدافع ضد |
|---|---|
| الحد الأقصى لحجم الرأس المُفكّك | قنبلة HPACK التقليدية |
| الحد الأقصى لعدد حقول الرأس (بما في ذلك فتات الكوكيز) | قنبلة المرجع المفهرس (هذا الهجوم) |
| الحد الأقصى لعمر التدفق المتوقف | تثبيت الذاكرة بالتحكم في التدفق |
تم اكتشاف هذه الثغرة بواسطة AI (Codex) الذي يقرأ عبر خمس قواعد كود في وقت واحد – فئة جديدة من عيوب البروتوكول عبر التطبيقات التي "لا يملك أحد اللحامات."
إفصاح منسق بواسطة Quang Luong, Jun Rong, Duc Phan (Calif Security Research)، 2 يونيو 2026.
الورقة الأصلية: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
مدرسة Xinhui رقم 1 المتوسطة، دفعة 2028
غوانغدونغ، الصين
هذا العمل مرخص بموجب CC BY 4.0.
أنت حر في المشاركة والتكييف، مع الإسناد.
لأغراض أكاديمية ودفاعية فقط.
| التطبيق | التضخيم | الوقت إلى 32 جيجابايت |
|---|
| Envoy 1.37.2 | ~5,700:1 | ~10 ثوانٍ |
| Apache httpd 2.4.67 | ~4,000:1 | ~18 ثانية |
| nginx 1.29.7 | ~70:1 | ~45 ثانية |
| Microsoft IIS | ~68:1 | ~45 ثانية |
| Cloudflare Pingora | ~68:1 | — |