# HTTP / 2 协议被曝安全漏洞，被黑客利用可发起拒绝服务攻击

Source: https://www.zaihua.news/article/23984/

[返回新闻流](https://www.zaihua.news/)
2024年4月8日 · 13:06 · [在花新闻](https://www.zaihua.news/about/)

# HTTP / 2 协议被曝安全漏洞，被黑客利用可发起拒绝服务攻击

网络安全研究员 Bartek Nowotarski 于 1 月 25 日报告，发现 HTTP / 2 协议中存在一个高危漏洞，黑客利用该漏洞可以发起拒绝服务（DoS）攻击。

Nowotarski 于 1 月 25 日向卡内基梅隆大学计算机应急小组（CERT）协调中心报告了这个发现，该漏洞被命名为“HTTP / 2 CONTINUATION Flood”。

该漏洞主要利用 HTTP / 2 的配置不当实现，主要是未能限制或净化请求数据流中的 CONTINUATION 帧。

CONTINUATION 帧是一种用于延续报头块片段序列的方法，允许在多个帧中分割报头块（header block）。当服务器收到一个特定END_HEADERS 标志，表明没有其他 CONTINUATION 或其他帧时，先前分割的报头块就被视为已完成。

如果 HTTP / 2 实现不限制单个数据流中可发送的 CONTINUATION 帧的数量，就很容易受到攻击。如果攻击者开始向未设置 END_HEADERS 标志的易受攻击服务器发送 HTTP 请求，该请求将允许攻击者向该服务器持续发送 CONTINUATION 帧流，最终导致服务器内存不足而崩溃，并导致成功发起拒绝服务 (DoS) 攻击。

[IT之家](https://www.ithome.com/0/760/486.htm)

线索：[@ZaiHuabot](https://t.me/ZaiHuabot)
投稿：[@TNSubmbot](https://t.me/TNSubmbot)
频道：[@TestFlightCN](https://t.me/TestFlightCN)

[上一条频繁出现Cloudflare人机验证，可以用这个Cloudflare官方插件解决，装了之后，perplexity 再也…](https://www.zaihua.news/article/23983/)[下一条国内今年将基本实现道路客运电子客票全覆盖](https://www.zaihua.news/article/23985/)
