Comment atténuer la vulnérabilité HTTP/2 Rapid Reset
Découvrez comment atténuer la vulnérabilité HTTP/2 Rapid Reset
Introduction
Le 10 octobre 2023, des chercheurs et des éditeurs ont révélé un comportement du protocole HTTP/2 permettant de mener une attaque par déni de service (DoS) au niveau de la couche 7.
Référencée CVE-2023-44487, cette faille permet à un attaquant de générer une charge supplémentaire sur les serveurs web via le protocole HTTP/2, ce qui peut conduire à un déni de service.
Un attaquant peut exploiter cette vulnérabilité en ouvrant puis en annulant très rapidement un grand nombre de flux HTTP/2 sur une connexion déjà établie, ce qui provoque une consommation excessive de ressources côté serveur pour un coût minime côté client. Cette technique contourne la limite de flux simultanés du serveur, car les flux entrants sont réinitialisés plus vite que les flux suivants n’arrivent.
Ce premier comportement a donné lieu à plusieurs variantes, qui utilisent des ordres de requêtes différents. Elles permettent de contourner les mesures d’atténuation fondées sur le taux de flux réinitialisés entrants.
Impacts sur les produits OVHcloud
Comment atténuer la vulnérabilité
Atténuation mise en œuvre par OVHcloud
Si vous utilisez l’un des services mentionnés ci-dessus, OVHcloud a pris les mesures nécessaires pour atténuer la vulnérabilité et vous n’êtes pas impacté.
Atténuation à mettre en œuvre par le client
Si votre site web est hébergé sur une instance Cloud (Public Cloud ou Hosted Private Cloud) ou sur un serveur Bare Metal dont le protocole HTTP/2 est activé et exposé sur Internet, nous vous recommandons d’appliquer les dernières mises à jour pour améliorer votre résilience.
Les principaux éditeurs ont publié des bulletins de sécurité et des communiqués pour vous guider et vous fournir plus d’informations.
Références externes
National Vulnerability Database - détail de la CVE-2023-44487
CVE Numbering Authorities - CVE-2023-44487
Communauté Qualys - attaque HTTP/2 Rapid Reset (CVE-2023-44487)