Hamburgi ja Köln'i ülikooli teadlased
uue rünnaku tehnika kohta sisu edastamise võrkudesse ja vahemällu salvestavateks proksideks — (Cache-Poisoned Denial-of-Service). Rünnak võimaldab loobuda juurdepääsust lehele vahemälu mürgitamise kaudu.
Probleem seisneb selles, et CDN-id ei salvesta mitte ainult edukalt täidetud päringuid, vaid ka olukordi, kus http-server tagastab vea. Üldiselt, kui päringute koostamisel esineb probleeme, annab server vea 400 (Bad Request), erandiks on IIS, mis tagastab liiga suurte peade korral vea 404 (Not Found). Standard lubab vahemällu salvestada ainult vigu koodidega 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) ja 501 (Not Implemented), kuid mõned CDN-id salvestavad ka vastuseid koodiga 400 (Bad Request), mis sõltub saadetud päringust.
Ründajad võivad originaalressursil esile kutsuda vea "400 Bad Request" saates päringu teatud kujul vormistatud HTTP-pealkirjadega. Need pealkirjad ei kuulu CDNi, seega jõuab vahemällu teave lehe kättesaamatuse kohta ning kõik muud kehtivad kasutaja päringud enne ajutime hina saabumist võivad põhjustada vea ilmumist, hoolimata sellest, et lähteveebisait edastab sisu probleemideta.
HTTP-serveri sundimiseks vea tagastamiseks on pakutud kolme rünnakuvõimalust:
- HMO (HTTP Method Override) — ründaja võib muuta algset päringu meetodit kaudsete pealkirjade "X-HTTP-Method-Override", "X-HTTP-Method" või "X-Method-Override" kaudu, mida toetavad mõned serverid, kuid mida CDNi ei arvestata. Näiteks võib muuta algset meetodit "GET" keeldumiste meetodiks "DELETE" või staatika jaoks kehtetuks meetodiks "POST".
- HHO (HTTP Header Oversize) — ründaja võib valida pealkirja suuruse nii, et see ületab algse serveri piiri, kuid ei jää CDNi piirangute alla. Näiteks Apache httpd piirab pealkirja suurust 8 KB, samas kui CDN Amazon CloudFront lubab pealkirju kuni 20 KB.
- HMC (HTTP Meta Character) — ründaja võib nõudesse sisestada erimärke (\n, \r, \a), mis on lähteserveris keeldunud, kuid mida CDN ignoreerib.
Kõige enam rünnaku alla sattus Amazon Web Services (AWS) pakkuv CDN CloudFront. Praegu on Amazon probleemile lahenduse leidnud laste kätkid riikide vaheliste vigade vahelepääsu keelamise kaudu, ent uurijatel kulus selle kaitse lisamise saavutamiseks rohkem kui kolm kuud. Probleem puudutas ka Cloudflare'i, Varnish'i, Akamai't, CDN77-d ja
Fastlyt, kuid rünnak nende kaudu on piiratud sihtserveritega, kus kasutatakse IIS-i, ASP.NET-i, ja . , milles on potentsiaalselt ohustatud 11% USA kaitseministeeriumi domeenidest, 16% HTTP Archive'i URL-idest ja umbes 30% Alexa 500 suurimast saidist.
Rünnaku blokeerimise kõrvalmeetmena serveripoolsete vastuste keeldumine kätkid kehtestades pealkirja "Cache-Control: no-store" kehtetuks, keelates vastuste vahemälu. Mõnedes CDN-des, näiteks
CloudFront ja Akamai, saate tasemel profiili seadeid muuta, et keelata vea vahemälu. Kaitseks võib kasutada ka rakenduste vahefireid (WAF, Web Application Firewall), kuid need peavad olema integreeritud CDN-i külge enne hoste, mis teostavad vahemälu.
Allikas: opennet.ru
