Hamburgi ja Kölnis asuvate ĂŒlikoolide teadlased
uue tehnika rĂŒnnakuteks sisu edastamise vĂ”rkudele ja vahemĂ€ludele â (Cache-Poisoned Denial-of-Service). RĂŒnnak vĂ”imaldab saavutada ligipÀÀsulĂŒkke veebilehe kaudu vahemĂ€lu mĂŒrgitamisega.
Probleem seisneb selles, et CDN-id salvestavad mitte ainult edukalt lĂ€bitud pĂ€ringuid, vaid ka olukordi, kus http-server tagastab vea. TĂŒĂŒpiliselt, kui pĂ€ringu koostamisel on probleeme, annab server vea 400 (Bad Request), erandiks on ainult IIS, mis liiga suurte pealkirjade korral loob vea 404 (Not Found). Standart lubab salvestada ainult vigu, mille koodid on 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) ja 501 (Not Implemented), kuid mĂ”ned CDN-id salvestavad ka vastuseid koodiga 400 (Bad Request), mis sĂ”ltub saadetud pĂ€ringust.
RĂŒndajad vĂ”ivad algse ressursi puhul pĂ”hjustada vea '400 Bad Request' tagastamist, saates pĂ€ringu teatud viisil vormindatud HTTP-pealkirjadega. Need pealkirjad ei arvestata CDN-is, mistĂ”ttu satub vahemĂ€llu teave ligipÀÀsuĂ”iguse puudumise kohta lehele ning kĂ”ik muud Ă”iged kasutaja pĂ€ringud kuni ajaĂŒlempiirini vĂ”ivad samuti viia vea nĂ€itamisele, hoolimata sellest, et algne sait edastab sisu probleemideta.
HTTP-serveri sunnimiseks vea tagastamiseks on vĂ€lja pakutud kolm rĂŒnnaku varianti:
- HMO (HTTP Method Override) â rĂŒndaja saab ĂŒle defineerida pĂ€ringu algse meetodi pealkirjadega 'X-HTTP-Method-Override', 'X-HTTP-Method' vĂ”i 'X-Method-Override', mida toetavad mĂ”ned serverid, kuid ei arvestata CDN-is. NĂ€iteks vĂ”ib algset meetodit 'GET' muuta serveris keelatud meetodiks 'DELETE' vĂ”i staatika jaoks mittekohandatuks meetodiks 'POST';
- HHO (HTTP Header Oversize) â rĂŒndaja vĂ”ib pealkirja suurust valida nii, et see ĂŒletab algse serveri piiri, kuid ei jÀÀ CDN-i piirangute alla. NĂ€iteks piirab Apache httpd pealkirja suurust 8 KB, samas kui CDN Amazon Cloudfront lubab pealkirju kuni 20 KB;
- HMC (HTTP Meta Character) â rĂŒndaja vĂ”ib pĂ€ringusse sisestada erimĂ€rke (\n, \r, \a), mis on algses serveris keelatud, kuid ignoreeritakse CDN-is.
KĂ”ige enam rĂŒnnaku all oli Amazon Web Services (AWS) puhul kasutatav CDN CloudFront. Praegu on Amazon eemaldanud probleemi, keelates vigade vahemĂ€lestamise, kuid kaitse lisamiseks kulus teadlastele rohkem kui kolm kuud. Probleem puudutas ka Cloudflare'i, Varnishi, Akamai't, CDN77 ja
Fastlyt, kuid rĂŒnnak nende kaudu on piiratud sihtserveritega, kus kasutatakse IIS-i, ASP.NET-i, ja . , et rĂŒnnakule vĂ”ivad olla potentsiaalselt vastuvĂ”tlikud 11% USA kaitseministeeriumi domeene, 16% URL-e HTTP Archive'i andmebaasist ja umbes 30% 500 populaarseimast veebisaidist Alexa edetabelis.
RĂŒnnaku blokimise ĂŒmberkĂ€imismeetodina saab kasutada pealkirja "Cache-Control: no-store", mis keelab vastuste vahemĂ€llu salvestamise. MĂ”nes CDN-is, nĂ€iteks CloudFrontis ja Akamai's, saab veakirjade vahemĂ€lestuse keelata profiili seadetest. Kaitseks saab kasutada ka veebirakenduste tulemĂŒĂŒre (WAF, Web Application Firewall), kuid need peavad olema rakendatud CDN-i kĂŒljes enne vahemĂ€llu salvestavaid hoste.
Russian Fedora projekti sulgemine
Allikas: opennet.ru
