CPDoSi rĂŒnnak, mis vĂ”imaldab teha CDN-iga edastatud lehti kĂ€ttesaamatuks

Hamburgi ja Kölnis asuvate ĂŒlikoolide teadlased
on arendanud uue tehnika rĂŒnnakuteks sisu edastamise vĂ”rkudele ja vahemĂ€ludele — CPDoS (Cache-Poisoned Denial-of-Service). RĂŒnnak vĂ”imaldab saavutada ligipÀÀsulĂŒkke veebilehe kaudu vahemĂ€lu mĂŒrgitamisega.

Probleem seisneb selles, et CDN-id salvestavad mitte ainult edukalt lĂ€bitud pĂ€ringuid, vaid ka olukordi, kus http-server tagastab vea. TĂŒĂŒpiliselt, kui pĂ€ringu koostamisel on probleeme, annab server vea 400 (Bad Request), erandiks on ainult IIS, mis liiga suurte pealkirjade korral loob vea 404 (Not Found). Standart lubab salvestada ainult vigu, mille koodid on 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) ja 501 (Not Implemented), kuid mĂ”ned CDN-id salvestavad ka vastuseid koodiga 400 (Bad Request), mis sĂ”ltub saadetud pĂ€ringust.

RĂŒndajad vĂ”ivad algse ressursi puhul pĂ”hjustada vea '400 Bad Request' tagastamist, saates pĂ€ringu teatud viisil vormindatud HTTP-pealkirjadega. Need pealkirjad ei arvestata CDN-is, mistĂ”ttu satub vahemĂ€llu teave ligipÀÀsuĂ”iguse puudumise kohta lehele ning kĂ”ik muud Ă”iged kasutaja pĂ€ringud kuni ajaĂŒlempiirini vĂ”ivad samuti viia vea nĂ€itamisele, hoolimata sellest, et algne sait edastab sisu probleemideta.

HTTP-serveri sunnimiseks vea tagastamiseks on vĂ€lja pakutud kolm rĂŒnnaku varianti:

  • HMO (HTTP Method Override) — rĂŒndaja saab ĂŒle defineerida pĂ€ringu algse meetodi pealkirjadega 'X-HTTP-Method-Override', 'X-HTTP-Method' vĂ”i 'X-Method-Override', mida toetavad mĂ”ned serverid, kuid ei arvestata CDN-is. NĂ€iteks vĂ”ib algset meetodit 'GET' muuta serveris keelatud meetodiks 'DELETE' vĂ”i staatika jaoks mittekohandatuks meetodiks 'POST';

    CPDoSi rĂŒnnak, mis vĂ”imaldab teha CDN-iga edastatud lehti kĂ€ttesaamatuks
  • HHO (HTTP Header Oversize) — rĂŒndaja vĂ”ib pealkirja suurust valida nii, et see ĂŒletab algse serveri piiri, kuid ei jÀÀ CDN-i piirangute alla. NĂ€iteks piirab Apache httpd pealkirja suurust 8 KB, samas kui CDN Amazon Cloudfront lubab pealkirju kuni 20 KB;
    CPDoSi rĂŒnnak, mis vĂ”imaldab teha CDN-iga edastatud lehti kĂ€ttesaamatuks
  • HMC (HTTP Meta Character) — rĂŒndaja vĂ”ib pĂ€ringusse sisestada erimĂ€rke (\n, \r, \a), mis on algses serveris keelatud, kuid ignoreeritakse CDN-is.

    CPDoSi rĂŒnnak, mis vĂ”imaldab teha CDN-iga edastatud lehti kĂ€ttesaamatuks

KĂ”ige enam rĂŒnnaku all oli Amazon Web Services (AWS) puhul kasutatav CDN CloudFront. Praegu on Amazon eemaldanud probleemi, keelates vigade vahemĂ€lestamise, kuid kaitse lisamiseks kulus teadlastele rohkem kui kolm kuud. Probleem puudutas ka Cloudflare'i, Varnishi, Akamai't, CDN77 ja
Fastlyt, kuid rĂŒnnak nende kaudu on piiratud sihtserveritega, kus kasutatakse IIS-i, ASP.NET-i, Flask ja Play 1. On mĂ€rgitud, et rĂŒnnakule vĂ”ivad olla potentsiaalselt vastuvĂ”tlikud 11% USA kaitseministeeriumi domeene, 16% URL-e HTTP Archive'i andmebaasist ja umbes 30% 500 populaarseimast veebisaidist Alexa edetabelis.

RĂŒnnaku blokimise ĂŒmberkĂ€imismeetodina saab kasutada pealkirja "Cache-Control: no-store", mis keelab vastuste vahemĂ€llu salvestamise. MĂ”nes CDN-is, nĂ€iteks CloudFrontis ja Akamai's, saab veakirjade vahemĂ€lestuse keelata profiili seadetest. Kaitseks saab kasutada ka veebirakenduste tulemĂŒĂŒre (WAF, Web Application Firewall), kuid need peavad olema rakendatud CDN-i kĂŒljes enne vahemĂ€llu salvestavaid hoste.
Russian Fedora projekti sulgemine

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster