For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/web-cloud/web-hosting/info-http2-rapidreset.md.

Comment atténuer la vulnérabilité HTTP/2 Rapid Reset

Voir en Markdown

Découvrez comment atténuer la vulnérabilité HTTP/2 Rapid Reset

Introduction

Le 10 octobre 2023, des chercheurs et des éditeurs ont révélé un comportement du protocole HTTP/2 permettant de mener une attaque par déni de service (DoS) au niveau de la couche 7.

Référencée CVE-2023-44487, cette faille permet à un attaquant de générer une charge supplémentaire sur les serveurs web via le protocole HTTP/2, ce qui peut conduire à un déni de service.

Un attaquant peut exploiter cette vulnérabilité en ouvrant puis en annulant très rapidement un grand nombre de flux HTTP/2 sur une connexion déjà établie, ce qui provoque une consommation excessive de ressources côté serveur pour un coût minime côté client. Cette technique contourne la limite de flux simultanés du serveur, car les flux entrants sont réinitialisés plus vite que les flux suivants n’arrivent.

Ce premier comportement a donné lieu à plusieurs variantes, qui utilisent des ordres de requêtes différents. Elles permettent de contourner les mesures d’atténuation fondées sur le taux de flux réinitialisés entrants.

Impacts sur les produits OVHcloud

Gamme de produitsProduitsImpact
Hébergements webCDNNon impacté
Web CloudHébergements web - Cloud WebNon impacté
Bare Metal CloudRéseau - Load BalancerNon impacté

Comment atténuer la vulnérabilité

Atténuation mise en œuvre par OVHcloud

Si vous utilisez l’un des services mentionnés ci-dessus, OVHcloud a pris les mesures nécessaires pour atténuer la vulnérabilité et vous n’êtes pas impacté.

Atténuation à mettre en œuvre par le client

Si votre site web est hébergé sur une instance Cloud (Public Cloud ou Hosted Private Cloud) ou sur un serveur Bare Metal dont le protocole HTTP/2 est activé et exposé sur Internet, nous vous recommandons d’appliquer les dernières mises à jour pour améliorer votre résilience.

Les principaux éditeurs ont publié des bulletins de sécurité et des communiqués pour vous guider et vous fournir plus d’informations.

Références externes

National Vulnerability Database - détail de la CVE-2023-44487

CVE Numbering Authorities - CVE-2023-44487

Communauté Qualys - attaque HTTP/2 Rapid Reset (CVE-2023-44487)

Cette page vous a-t-elle aidé ?