Como mitigar a vulnerabilidade HTTP/2 Rapid Reset
Descubra como mitigar a vulnerabilidade HTTP/2 Rapid Reset
Introdução
A 10 de outubro de 2023, investigadores e fornecedores divulgaram um comportamento do protocolo HTTP/2 que permite realizar um ataque de negação de serviço (DoS) na camada 7.
Registada com o identificador CVE-2023-44487, esta vulnerabilidade permite a um atacante gerar uma carga adicional nos servidores web através do protocolo HTTP/2, o que pode conduzir a uma negação de serviço.
Um atacante pode explorar esta vulnerabilidade abrindo e cancelando muito rapidamente um grande número de fluxos HTTP/2 numa ligação já estabelecida, o que provoca um consumo excessivo de recursos do lado do servidor com um custo mínimo do lado do cliente. Esta técnica contorna o limite de fluxos simultâneos do servidor, uma vez que os fluxos recebidos são reiniciados mais rapidamente do que chegam os seguintes.
A partir deste primeiro comportamento identificado surgiram várias variantes, que utilizam ordens de pedidos diferentes. Permitem contornar as medidas de mitigação baseadas na taxa de fluxos reiniciados recebidos.
Impactos nos produtos OVHcloud
Como mitigar a vulnerabilidade
Medidas aplicadas pela OVHcloud
Se utiliza um dos serviços mencionados acima, a OVHcloud tomou as medidas necessárias para mitigar a vulnerabilidade e não é afetado.
Medidas a aplicar pelo cliente
Se o seu site web está alojado numa instância Cloud (Public Cloud ou Hosted Private Cloud) ou num servidor Bare Metal com o protocolo HTTP/2 ativado e exposto na Internet, recomendamos que aplique as últimas atualizações para melhorar a sua resiliência.
Os principais fornecedores publicaram boletins de segurança e comunicados para o orientar e fornecer mais informações.
Referências externas
National Vulnerability Database - detalhes da CVE-2023-44487
CVE Numbering Authorities - CVE-2023-44487
Comunidade Qualys - ataque HTTP/2 Rapid Reset (CVE-2023-44487)