For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/es/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/es/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/es/guides/web-cloud/web-hosting/info-http2-rapidreset.md.

Cómo mitigar la vulnerabilidad HTTP/2 Rapid Reset

Ver como Markdown

Descubra cómo mitigar la vulnerabilidad HTTP/2 Rapid Reset

Introducción

El 10 de octubre de 2023, investigadores y proveedores revelaron un comportamiento del protocolo HTTP/2 que permite llevar a cabo un ataque de denegación de servicio (DoS) en la capa 7.

Registrada con el identificador CVE-2023-44487, esta vulnerabilidad permite a un atacante generar una carga adicional en los servidores web a través del protocolo HTTP/2, lo que puede provocar una denegación de servicio.

Un atacante puede explotar esta vulnerabilidad abriendo y cancelando muy rápidamente un gran número de flujos HTTP/2 en una conexión ya establecida, lo que provoca un consumo excesivo de recursos en el servidor con un coste mínimo para el cliente. Esta técnica elude el límite de flujos simultáneos del servidor, ya que los flujos entrantes se reinician más rápido de lo que llegan los siguientes.

A raíz de este primer comportamiento identificado han surgido varias variantes, que utilizan órdenes de peticiones diferentes. Permiten eludir las medidas de mitigación basadas en la tasa de flujos reiniciados entrantes.

Impacto en los productos de OVHcloud

Gama de productosProductosImpacto
HostingCDNNo afectado
Web CloudHosting - Cloud WebNo afectado
Bare Metal CloudRed - Load BalancerNo afectado

Cómo mitigar la vulnerabilidad

Medidas adoptadas por OVHcloud

Si utiliza alguno de los servicios mencionados anteriormente, OVHcloud ha tomado las medidas necesarias para mitigar la vulnerabilidad y usted no está afectado.

Medidas que debe adoptar el cliente

Si su sitio web está alojado en una instancia Cloud (Public Cloud o Hosted Private Cloud) o en un servidor Bare Metal con el protocolo HTTP/2 activado y expuesto a Internet, le recomendamos aplicar las últimas actualizaciones para mejorar su resiliencia.

Los principales proveedores han publicado boletines de seguridad y comunicados para orientarle y proporcionarle más información.

Referencias externas

National Vulnerability Database - detalles de CVE-2023-44487

CVE Numbering Authorities - CVE-2023-44487

Comunidad de Qualys - ataque HTTP/2 Rapid Reset (CVE-2023-44487)

¿Le ha resultado útil esta página?