Cómo mitigar la vulnerabilidad HTTP/2 Rapid Reset
Descubra cómo mitigar la vulnerabilidad HTTP/2 Rapid Reset
Introducción
El 10 de octubre de 2023, investigadores y proveedores revelaron un comportamiento del protocolo HTTP/2 que permite llevar a cabo un ataque de denegación de servicio (DoS) en la capa 7.
Registrada con el identificador CVE-2023-44487, esta vulnerabilidad permite a un atacante generar una carga adicional en los servidores web a través del protocolo HTTP/2, lo que puede provocar una denegación de servicio.
Un atacante puede explotar esta vulnerabilidad abriendo y cancelando muy rápidamente un gran número de flujos HTTP/2 en una conexión ya establecida, lo que provoca un consumo excesivo de recursos en el servidor con un coste mínimo para el cliente. Esta técnica elude el límite de flujos simultáneos del servidor, ya que los flujos entrantes se reinician más rápido de lo que llegan los siguientes.
A raíz de este primer comportamiento identificado han surgido varias variantes, que utilizan órdenes de peticiones diferentes. Permiten eludir las medidas de mitigación basadas en la tasa de flujos reiniciados entrantes.
Impacto en los productos de OVHcloud
Cómo mitigar la vulnerabilidad
Medidas adoptadas por OVHcloud
Si utiliza alguno de los servicios mencionados anteriormente, OVHcloud ha tomado las medidas necesarias para mitigar la vulnerabilidad y usted no está afectado.
Medidas que debe adoptar el cliente
Si su sitio web está alojado en una instancia Cloud (Public Cloud o Hosted Private Cloud) o en un servidor Bare Metal con el protocolo HTTP/2 activado y expuesto a Internet, le recomendamos aplicar las últimas actualizaciones para mejorar su resiliencia.
Los principales proveedores han publicado boletines de seguridad y comunicados para orientarle y proporcionarle más información.
Referencias externas
National Vulnerability Database - detalles de CVE-2023-44487
CVE Numbering Authorities - CVE-2023-44487
Comunidad de Qualys - ataque HTTP/2 Rapid Reset (CVE-2023-44487)