Come mitigare la vulnerabilità HTTP/2 Rapid Reset
Scopri come mitigare la vulnerabilità HTTP/2 Rapid Reset
Introduzione
Il 10 ottobre 2023, ricercatori e fornitori hanno divulgato un comportamento del protocollo HTTP/2 che permette di condurre un attacco di negazione del servizio (DoS) a livello 7.
Registrata con l'identificativo CVE-2023-44487, questa vulnerabilità permette a un attaccante di generare un carico aggiuntivo sui server web tramite il protocollo HTTP/2, con il rischio di provocare una negazione del servizio.
Un attaccante può sfruttare questa vulnerabilità aprendo e annullando molto rapidamente un gran numero di flussi HTTP/2 su una connessione già stabilita, provocando un consumo eccessivo di risorse lato server a fronte di un costo minimo lato client. Questa tecnica aggira il limite di flussi simultanei del server, poiché i flussi in entrata vengono reimpostati più rapidamente di quanto arrivino quelli successivi.
A seguito di questo primo comportamento identificato sono emerse diverse varianti, che utilizzano ordini di richieste differenti. Permettono di aggirare le misure di mitigazione basate sul tasso di flussi reimpostati in entrata.
Impatti sui prodotti OVHcloud
Come mitigare la vulnerabilità
Misure adottate da OVHcloud
Se utilizzi uno dei servizi indicati sopra, OVHcloud ha adottato le misure necessarie per mitigare la vulnerabilità e non sei impattato.
Misure da adottare da parte del cliente
Se il tuo sito web è ospitato su un'istanza Cloud (Public Cloud o Hosted Private Cloud) o su un server Bare Metal con il protocollo HTTP/2 attivato ed esposto su Internet, ti consigliamo di applicare gli ultimi aggiornamenti per migliorare la tua resilienza.
I principali fornitori hanno pubblicato bollettini di sicurezza e comunicati per guidarti e fornirti maggiori informazioni.
Riferimenti esterni
National Vulnerability Database - dettagli della CVE-2023-44487
CVE Numbering Authorities - CVE-2023-44487
Community Qualys - attacco HTTP/2 Rapid Reset (CVE-2023-44487)