Jak złagodzić lukę w zabezpieczeniach HTTP/2 Rapid Reset
Dowiedz się, jak złagodzić lukę w zabezpieczeniach HTTP/2 Rapid Reset
Wprowadzenie
10 października 2023 roku badacze i producenci ujawnili zachowanie protokołu HTTP/2 umożliwiające przeprowadzenie ataku typu odmowa usługi (DoS) w warstwie 7.
Luka oznaczona identyfikatorem CVE-2023-44487 pozwala atakującemu wygenerować dodatkowe obciążenie serwerów WWW za pośrednictwem protokołu HTTP/2, co może doprowadzić do odmowy usługi.
Atakujący może wykorzystać tę lukę, otwierając i anulując bardzo szybko dużą liczbę strumieni HTTP/2 w ramach już ustanowionego połączenia. Powoduje to nadmierne zużycie zasobów po stronie serwera przy minimalnym koszcie po stronie klienta. Technika ta omija limit jednoczesnych strumieni serwera, ponieważ strumienie przychodzące są resetowane szybciej, niż pojawiają się kolejne.
Na podstawie pierwszego zidentyfikowanego zachowania powstało kilka wariantów wykorzystujących inną kolejność zapytań. Pozwalają one obejść mechanizmy ochronne oparte na częstotliwości przychodzących zresetowanych strumieni.
Wpływ na produkty OVHcloud
Jak złagodzić lukę w zabezpieczeniach
Działania podjęte przez OVHcloud
Jeśli korzystasz z jednej z wymienionych powyżej usług, nie jesteś narażony: OVHcloud wdrożyło odpowiednie działania w celu złagodzenia luki.
Działania po stronie klienta
Jeśli Twoja witryna internetowa jest hostowana na instancji Cloud (Public Cloud lub Hosted Private Cloud) albo na serwerze Bare Metal z włączonym protokołem HTTP/2 udostępnionym w Internecie, zalecamy zainstalowanie najnowszych aktualizacji, aby zwiększyć odporność infrastruktury.
Główni producenci opublikowali biuletyny bezpieczeństwa i komunikaty, aby pomóc Ci w tym zadaniu i przekazać więcej informacji.
Źródła zewnętrzne
National Vulnerability Database - szczegóły CVE-2023-44487
CVE Numbering Authorities - CVE-2023-44487
Społeczność Qualys - atak HTTP/2 Rapid Reset (CVE-2023-44487)