For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/de/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/de/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/de/guides/web-cloud/web-hosting/info-http2-rapidreset.md.

So entschärfen Sie die HTTP/2-Rapid-Reset-Sicherheitslücke

Als Markdown ansehen

Erfahren Sie, wie Sie die HTTP/2-Rapid-Reset-Sicherheitslücke entschärfen

Einleitung

Am 10. Oktober 2023 haben Forscher und Hersteller ein Verhalten des HTTP/2-Protokolls offengelegt, das einen Denial-of-Service-Angriff (DoS) auf Layer 7 ermöglicht.

Die unter CVE-2023-44487 geführte Schwachstelle erlaubt es einem Angreifer, über das HTTP/2-Protokoll zusätzliche Last auf Webservern zu erzeugen, was zu einem Denial of Service führen kann.

Ein Angreifer kann die Sicherheitslücke ausnutzen, indem er über eine bestehende Verbindung sehr schnell eine große Anzahl von HTTP/2-Streams öffnet und wieder abbricht. Dies verursacht einen übermäßigen Ressourcenverbrauch auf Serverseite bei minimalen Kosten auf Clientseite. Technisch umgeht dieses Vorgehen die Obergrenze für gleichzeitige Streams des Servers, da die eingehenden Streams schneller zurückgesetzt werden, als nachfolgende Streams eintreffen.

Aus dem zuerst identifizierten Verhalten sind mehrere Varianten mit unterschiedlicher Reihenfolge der Anfragen entstanden. Sie ermöglichen es, Gegenmaßnahmen zu umgehen, die auf der Rate der eingehenden zurückgesetzten Streams beruhen.

Auswirkungen auf OVHcloud Produkte

ProduktpaletteProdukteAuswirkung
WebhostingCDNNicht betroffen
Web CloudWebhosting - Cloud WebNicht betroffen
Bare Metal CloudNetzwerk - Load BalancerNicht betroffen

So entschärfen Sie die Sicherheitslücke

Von OVHcloud durchgeführte Maßnahmen

Wenn Sie einen der oben genannten Dienste nutzen, hat OVHcloud die erforderlichen Maßnahmen zur Entschärfung der Sicherheitslücke ergriffen und Sie sind nicht betroffen.

Vom Kunden durchzuführende Maßnahmen

Wenn Ihre Website auf einer Cloud-Instanz (Public Cloud oder Hosted Private Cloud) oder auf einem Bare Metal Server gehostet wird, auf dem HTTP/2 aktiviert und im Internet exponiert ist, empfehlen wir Ihnen, die neuesten Updates zu installieren, um Ihre Resilienz zu verbessern.

Die wichtigsten Hersteller haben Sicherheitshinweise und Stellungnahmen veröffentlicht, um Sie zu unterstützen und weitere Informationen bereitzustellen.

Externe Referenzen

National Vulnerability Database - Details zu CVE-2023-44487

CVE Numbering Authorities - CVE-2023-44487

Qualys Community - HTTP/2-Rapid-Reset-Angriff (CVE-2023-44487)

War diese Seite hilfreich?