For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/pl/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/pl/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/pl/guides/web-cloud/web-hosting/info-http2-rapidreset.md.

Jak złagodzić lukę w zabezpieczeniach HTTP/2 Rapid Reset

Pokaż jako Markdown

Dowiedz się, jak złagodzić lukę w zabezpieczeniach HTTP/2 Rapid Reset

Wprowadzenie

10 października 2023 roku badacze i producenci ujawnili zachowanie protokołu HTTP/2 umożliwiające przeprowadzenie ataku typu odmowa usługi (DoS) w warstwie 7.

Luka oznaczona identyfikatorem CVE-2023-44487 pozwala atakującemu wygenerować dodatkowe obciążenie serwerów WWW za pośrednictwem protokołu HTTP/2, co może doprowadzić do odmowy usługi.

Atakujący może wykorzystać tę lukę, otwierając i anulując bardzo szybko dużą liczbę strumieni HTTP/2 w ramach już ustanowionego połączenia. Powoduje to nadmierne zużycie zasobów po stronie serwera przy minimalnym koszcie po stronie klienta. Technika ta omija limit jednoczesnych strumieni serwera, ponieważ strumienie przychodzące są resetowane szybciej, niż pojawiają się kolejne.

Na podstawie pierwszego zidentyfikowanego zachowania powstało kilka wariantów wykorzystujących inną kolejność zapytań. Pozwalają one obejść mechanizmy ochronne oparte na częstotliwości przychodzących zresetowanych strumieni.

Wpływ na produkty OVHcloud

Gama produktówProduktyWpływ
HostingCDNBrak wpływu
Web CloudHosting - Cloud WebBrak wpływu
Bare Metal CloudSieć - Load BalancerBrak wpływu

Jak złagodzić lukę w zabezpieczeniach

Działania podjęte przez OVHcloud

Jeśli korzystasz z jednej z wymienionych powyżej usług, nie jesteś narażony: OVHcloud wdrożyło odpowiednie działania w celu złagodzenia luki.

Działania po stronie klienta

Jeśli Twoja witryna internetowa jest hostowana na instancji Cloud (Public Cloud lub Hosted Private Cloud) albo na serwerze Bare Metal z włączonym protokołem HTTP/2 udostępnionym w Internecie, zalecamy zainstalowanie najnowszych aktualizacji, aby zwiększyć odporność infrastruktury.

Główni producenci opublikowali biuletyny bezpieczeństwa i komunikaty, aby pomóc Ci w tym zadaniu i przekazać więcej informacji.

Źródła zewnętrzne

National Vulnerability Database - szczegóły CVE-2023-44487

CVE Numbering Authorities - CVE-2023-44487

Społeczność Qualys - atak HTTP/2 Rapid Reset (CVE-2023-44487)

Czy ta strona była pomocna?