So entschärfen Sie die HTTP/2-Rapid-Reset-Sicherheitslücke
Erfahren Sie, wie Sie die HTTP/2-Rapid-Reset-Sicherheitslücke entschärfen
Einleitung
Am 10. Oktober 2023 haben Forscher und Hersteller ein Verhalten des HTTP/2-Protokolls offengelegt, das einen Denial-of-Service-Angriff (DoS) auf Layer 7 ermöglicht.
Die unter CVE-2023-44487 geführte Schwachstelle erlaubt es einem Angreifer, über das HTTP/2-Protokoll zusätzliche Last auf Webservern zu erzeugen, was zu einem Denial of Service führen kann.
Ein Angreifer kann die Sicherheitslücke ausnutzen, indem er über eine bestehende Verbindung sehr schnell eine große Anzahl von HTTP/2-Streams öffnet und wieder abbricht. Dies verursacht einen übermäßigen Ressourcenverbrauch auf Serverseite bei minimalen Kosten auf Clientseite. Technisch umgeht dieses Vorgehen die Obergrenze für gleichzeitige Streams des Servers, da die eingehenden Streams schneller zurückgesetzt werden, als nachfolgende Streams eintreffen.
Aus dem zuerst identifizierten Verhalten sind mehrere Varianten mit unterschiedlicher Reihenfolge der Anfragen entstanden. Sie ermöglichen es, Gegenmaßnahmen zu umgehen, die auf der Rate der eingehenden zurückgesetzten Streams beruhen.
Auswirkungen auf OVHcloud Produkte
So entschärfen Sie die Sicherheitslücke
Von OVHcloud durchgeführte Maßnahmen
Wenn Sie einen der oben genannten Dienste nutzen, hat OVHcloud die erforderlichen Maßnahmen zur Entschärfung der Sicherheitslücke ergriffen und Sie sind nicht betroffen.
Vom Kunden durchzuführende Maßnahmen
Wenn Ihre Website auf einer Cloud-Instanz (Public Cloud oder Hosted Private Cloud) oder auf einem Bare Metal Server gehostet wird, auf dem HTTP/2 aktiviert und im Internet exponiert ist, empfehlen wir Ihnen, die neuesten Updates zu installieren, um Ihre Resilienz zu verbessern.
Die wichtigsten Hersteller haben Sicherheitshinweise und Stellungnahmen veröffentlicht, um Sie zu unterstützen und weitere Informationen bereitzustellen.
Externe Referenzen
National Vulnerability Database - Details zu CVE-2023-44487
CVE Numbering Authorities - CVE-2023-44487
Qualys Community - HTTP/2-Rapid-Reset-Angriff (CVE-2023-44487)