Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Cómo reducir la sobrecarga de Nivel 1

Instagram Account Hacks, Android Zero-Day, GitHub Worm and More

El papel de Tampere como contribuyente clave a las ambiciones de semiconductores de Europa destacado por el jefe de tecnología de la UE

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»La nueva vulnerabilidad de bomba HTTP/2 permite DoS remoto en NGINX, Apache, IIS, Envoy, Cloudflare
Identidad

La nueva vulnerabilidad de bomba HTTP/2 permite DoS remoto en NGINX, Apache, IIS, Envoy, Cloudflare

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 3, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan3 de junio de 2026Vulnerabilidades / Seguridad del servidor

Los investigadores de ciberseguridad han descubierto un ataque remoto de denegación de servicio que afecta a los principales servidores web, incluidos NGINX, Apache HTTPD, Microsoft IIS, Envoy y Cloudflare Pingora.

Esta vulnerabilidad ha recibido el nombre en código «HTTP/2 Bomb» del estado de California.

«El comportamiento vulnerable existe en la configuración HTTP/2 predeterminada de cada servidor», dijo la compañía, y agregó que fue descubierto por OpenAI Codex encadenando dos técnicas conocidas: bombas de compresión y retenciones estilo Slowloris.

«La bomba apunta a HPACK, el esquema de compresión de encabezados HTTP/2. Un byte en el cable se convierte en una asignación de encabezado completa en el servidor, repetida miles de veces para cada solicitud», agregó California. «Una retención es una ventana de control de flujo de cero bytes que impide que el servidor libere la ventana de control de flujo».

HPACK es un algoritmo de compresión de encabezados específico de HTTP/2 que se utiliza para comprimir metadatos de solicitudes y respuestas utilizando la codificación Huffman, lo que reduce el tamaño del encabezado en un promedio del 30 %. También está diseñado para ser resistente a ataques como CRIME (abreviatura de «Compression Ratio Info-leak Made Easy»), que puede filtrar cookies de autenticación de encabezados de compresión.

Slowloris, por otro lado, es un tipo de ataque de denegación de servicio (DoS) que permite a un atacante saturar el servidor de un objetivo abriendo y manteniendo simultáneamente una gran cantidad de conexiones HTTP entre el atacante y el objetivo. Este es un ataque a la capa de aplicación.

HTTP/2 Bomb incluye HPACK Bomb (también conocido como CVE-2016-6581), que se reveló por primera vez en 2016, CVE-2025-53020, una vulnerabilidad de agotamiento de memoria en la implementación HTTP/2 de Apache httpd y dos fallas DoS en el servidor Apache HTTP (CVE-2016-8740) debido a marcos de CONTINUACIÓN diseñados. Está inspirado en una variedad de enfoques conocidos, como el agotamiento de subprocesos de trabajo en conexiones HTTP/2 (CVE-2016-1546).

«Lo nuevo aquí es el origen de la amplificación», dice California. «La bomba clásica llena una tabla con valores grandes y hace referencia a ella repetidamente, por lo que el servidor ha aprendido a limitar el tamaño total del encabezado decodificado. Nuestra variante es lo opuesto: el encabezado está casi vacío y la amplificación proviene de la contabilidad por entrada que el servidor asigna a su alrededor. El límite de tamaño decodificado nunca se activa porque hay muy poco que decodificar».

En un escenario de ataque hipotético, una computadora doméstica con una conexión de 100 Mbps podría hacer que un servidor vulnerable quedara inaccesible en cuestión de segundos. Además, un único cliente puede consumir y mantener 32 GB de memoria del servidor para Apache HTTPD y Envoy en aproximadamente 20 segundos.

Para abordar esta vulnerabilidad, recomendamos aplicar las siguientes mitigaciones:

NGINX: la actualización a 1.29.8+ agrega una directiva max_headers con un valor predeterminado de 1000. Si la actualización no es una opción, recomendamos desactivar http2 y deshabilitar HTTP/2. Apache HTTPD: corregido en mod_http2 v2.0.41. Si la actualización no es una opción, recomendamos configurar el protocolo http/1.1 y deshabilitar HTTP/2. Microsoft IIS, Envoy, Cloudflare Pingora: no hay parches disponibles al momento de escribir este artículo.

«Un error aún mayor es que la especificación enmarca el riesgo de la memoria simplemente como un factor de amplificación, y la proporción es sólo la mitad de la ecuación», dijo California. «El amplificador 70:1 es inofensivo si la memoria se libera al finalizar la solicitud. Con HTTP/2, esto es un ataque porque el cliente puede mantener la conexión abierta casi gratis y fijar todos los bytes asignados durante el tiempo que quiera».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEuropa moviliza la mayor operación de extinción de incendios para hacer frente a los incendios forestales de la UE
Next Article Una vulnerabilidad no parcheada en el URI de búsqueda de Windows permite a los atacantes robar hashes NTLMv2
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Cómo reducir la sobrecarga de Nivel 1

junio 8, 2026

Instagram Account Hacks, Android Zero-Day, GitHub Worm and More

junio 8, 2026

VerdantBamboo lleva la variante BSD de BRICKSTORM a los dispositivos Linux

junio 8, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Cómo reducir la sobrecarga de Nivel 1

Instagram Account Hacks, Android Zero-Day, GitHub Worm and More

El papel de Tampere como contribuyente clave a las ambiciones de semiconductores de Europa destacado por el jefe de tecnología de la UE

Un proceso catalítico convierte residuos plásticos mezclados en aceite apto para su reutilización

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.