В HTTP/2 протокола е идентифицирана нова фундаментална уязвимост

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Нова фундаментална уязвимост в протокола HTTP/2 може да бъде използвана за извършване на DoS атаки. Откритието, наречено HTTP/2 CONTINUATION Flood идва от изследователя в областта на киберсигурността Бартек Новотарски, който е докладвал за проблема на Координационния център CERT на 25 януари 2024 година.

В доклада на CERT от 3 април се посочва, че много реализации на HTTP/2 обработват неправилно голям брой CONTINUATION кадри, изпратени в рамките на един поток.

Рамките CONTINUATION в HTTP/2 се използват за предаване на фрагменти от блокове на заглавия. Последният фрейм съдържа флаг END_HEADERS, указващ края на блока. Нападателят обаче може да инициира нов поток по HTTP/2 срещу уязвим сървър и да изпрати HEADERS и CONTINUATION рамки без зададен флаг END_HEADERS, създавайки безкраен поток от заглавия, които сървърът ще бъде принуден да обработва и съхранява в паметта. Всичко това може да доведе до препълване на паметта на сървъра и като следствие – срив на сървъра.

„CONTINUATION Flood“ се счита за по-сериозна заплаха в сравнение с атаката „Rapid Reset“, за която беше съобщено през октомври 2023 гodina. Според Новотарски, една-единствена машина, а в някои случаи дори една TCP връзка или няколко кадъра, могат напълно да нарушат наличността на сървъра. Забележително е, че заявките, които съставляват атаката не се виждат в HTТP регистрите за достъп, което ги прави трудни за откриване.

Уязвимостта засяга множество проекти, включително amphp/http, Apache HTTP Server, Apache Tomcat, Apache Traffic Server, Envoy proxy, Golang, h2 Rust crate, nghttp2, Node.js и Tempesta FW. Разработчиците на тези проекти вече са публикували актуализации за отстраняване на уязвимостта.

Като временно решение се препоръчва да изключите поддръжката на HTTP/2 на сървъра, докато се приложи актуализацията. Тази предпазна мярка ще помогне да се избегнат потенциални атаки и да се поддържа стабилността му.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини