피드로 돌아가기
The RegisterSecurity
원문 읽기
HTTP/2 Bomb: AI 기반 체이닝 공격으로 서버 메모리 32GB 고갈
OpenAI's agent chained decade-old DoS attacks to crash web servers in seconds
AI 요약
Context
HTTP/2 기본 설정의 취약점을 이용한 DoS 공격 기법 분석. 기존 HPACK compression bomb와 Slowloris 공격이 결합된 새로운 형태의 위협으로, 단일 클라이언트만으로도 서버 가용성을 즉각적으로 상실시키는 구조적 한계 노출.
Technical Solution
- HPACK compression 알고리즘의 특성을 악용한 수천 개의 미세 메시지 전송을 통한 급격한 메모리 할당 유도
- Slowloris 방식의 연결 유지 기법을 병행하여 할당된 서버 리소스를 점유하는 연결 상태 지속
- 두 가지 legacy 공격 기법을 체이닝하여 메모리 고갈과 커넥션 풀 점유를 동시에 달성하는 공격 벡터 설계
- nginx의 경우 max_headers 지시어 도입을 통해 클라이언트당 요청 헤더 수 제한으로 메모리 폭주 방어
- Apache httpd의 mod_http2 업데이트를 통한 요청 처리 로직 보완 및 리소스 할당 제한 적용
- Microsoft IIS 및 Cloudflare Pingora의 경우 HTTP/2 비활성화 또는 헤더 수 캡 설정 권고
실천 포인트
- HTTP/2 환경에서 클라이언트가 전송 가능한 최대 헤더 수(max_headers) 제한 설정 확인 - 인프라 전반의 리소스 할당 정책에 대해 Hard Limit이 설정되어 있는지 검토 - AI 기반 레드팀 도구를 활용한 기존 취약점 간의 조합 공격 시나리오 테스트 수행 - 주요 웹 서버(nginx, Apache 등)의 최신 보안 패치 버전(nginx
1.
2
9.8 이상 등) 적용 여부 점검