We found a bug in the hyper HTTP library
Cloudflare discovered a critical bug in the hyper HTTP library, a widely used Rust-based HTTP implementation. The vulnerability could potentially affect performance and security of systems relying on this library. The team responsibly disclosed the issue and worked with maintainers to deploy a fix.
背景メモ
CloudflareがRust製の主要HTTPライブラリ「hyper」に深刻なバグを発見し、修正したという報告。
- **hyper**: Rust言語向けの最も広く使われるHTTPライブラリ。低レベルで高速なHTTP実装を提供し、多くのWebサーバーやインフラツールの基盤となっている。
- **発見の経緯**: Cloudflareが自社のHTTPプロキシ(pingora)開発中に、特定のHTTPリクエストがハング(応答停止)する問題を特定。詳細な調査の結果、hyperの内部でHTTPヘッダーのパース処理に競合状態(race condition)があることを突き止めた。
- **影響範囲**: バグを悪用されると、特定のHTTPリクエストを送るだけでサーバー上の処理が無期限にブロックされる可能性がある(実質的なDoS攻撃)。修正版は既にhyperのメンテナーによってリリースされている。
- **なぜ重要か**: hyperは多くのRust製サーバーやツール(例: AWS Lambda、一部のKubernetes関連ツールなど)で使われている。バグが広く使われるライブラリの低レイヤーに潜んでいた点と、Cloudflareが発見から修正までのプロセスをオープンに共有した点で注目された。