Нова фундаментална уязвимост в протокола HTTP/2 може да бъде използвана за извършване на DoS атаки. Откритието, наречено HTTP/2 CONTINUATION Flood идва от изследователя в областта на киберсигурността Бартек Новотарски, който е докладвал за проблема на Координационния център CERT на 25 януари 2024 година.
В доклада на CERT от 3 април се посочва, че много реализации на HTTP/2 обработват неправилно голям брой CONTINUATION кадри, изпратени в рамките на един поток.
Рамките CONTINUATION в HTTP/2 се използват за предаване на фрагменти от блокове на заглавия. Последният фрейм съдържа флаг END_HEADERS, указващ края на блока. Нападателят обаче може да инициира нов поток по HTTP/2 срещу уязвим сървър и да изпрати HEADERS и CONTINUATION рамки без зададен флаг END_HEADERS, създавайки безкраен поток от заглавия, които сървърът ще бъде принуден да обработва и съхранява в паметта. Всичко това може да доведе до препълване на паметта на сървъра и като следствие – срив на сървъра.
„CONTINUATION Flood“ се счита за по-сериозна заплаха в сравнение с атаката „Rapid Reset“, за която беше съобщено през октомври 2023 гodina. Според Новотарски, една-единствена машина, а в някои случаи дори една TCP връзка или няколко кадъра, могат напълно да нарушат наличността на сървъра. Забележително е, че заявките, които съставляват атаката не се виждат в HTТP регистрите за достъп, което ги прави трудни за откриване.
Уязвимостта засяга множество проекти, включително amphp/http, Apache HTTP Server, Apache Tomcat, Apache Traffic Server, Envoy proxy, Golang, h2 Rust crate, nghttp2, Node.js и Tempesta FW. Разработчиците на тези проекти вече са публикували актуализации за отстраняване на уязвимостта.
Като временно решение се препоръчва да изключите поддръжката на HTTP/2 на сървъра, докато се приложи актуализацията. Тази предпазна мярка ще помогне да се избегнат потенциални атаки и да се поддържа стабилността му.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!