For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/pt/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/pt/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/pt/guides/web-cloud/web-hosting/info-http2-rapidreset.md.

Como mitigar a vulnerabilidade HTTP/2 Rapid Reset

Ver como Markdown

Descubra como mitigar a vulnerabilidade HTTP/2 Rapid Reset

Introdução

A 10 de outubro de 2023, investigadores e fornecedores divulgaram um comportamento do protocolo HTTP/2 que permite realizar um ataque de negação de serviço (DoS) na camada 7.

Registada com o identificador CVE-2023-44487, esta vulnerabilidade permite a um atacante gerar uma carga adicional nos servidores web através do protocolo HTTP/2, o que pode conduzir a uma negação de serviço.

Um atacante pode explorar esta vulnerabilidade abrindo e cancelando muito rapidamente um grande número de fluxos HTTP/2 numa ligação já estabelecida, o que provoca um consumo excessivo de recursos do lado do servidor com um custo mínimo do lado do cliente. Esta técnica contorna o limite de fluxos simultâneos do servidor, uma vez que os fluxos recebidos são reiniciados mais rapidamente do que chegam os seguintes.

A partir deste primeiro comportamento identificado surgiram várias variantes, que utilizam ordens de pedidos diferentes. Permitem contornar as medidas de mitigação baseadas na taxa de fluxos reiniciados recebidos.

Impactos nos produtos OVHcloud

Gama de produtosProdutosImpacto
Alojamentos webCDNNão afetado
Web CloudAlojamentos web - Cloud WebNão afetado
Bare Metal CloudRede - Load BalancerNão afetado

Como mitigar a vulnerabilidade

Medidas aplicadas pela OVHcloud

Se utiliza um dos serviços mencionados acima, a OVHcloud tomou as medidas necessárias para mitigar a vulnerabilidade e não é afetado.

Medidas a aplicar pelo cliente

Se o seu site web está alojado numa instância Cloud (Public Cloud ou Hosted Private Cloud) ou num servidor Bare Metal com o protocolo HTTP/2 ativado e exposto na Internet, recomendamos que aplique as últimas atualizações para melhorar a sua resiliência.

Os principais fornecedores publicaram boletins de segurança e comunicados para o orientar e fornecer mais informações.

Referências externas

National Vulnerability Database - detalhes da CVE-2023-44487

CVE Numbering Authorities - CVE-2023-44487

Comunidade Qualys - ataque HTTP/2 Rapid Reset (CVE-2023-44487)

Esta página foi útil?