HTTP/2 protokollide teostustes olev turvahaigus, mis lihtsustab DoS-rĂŒnnakute lĂ€biviimist

Esitati uus rĂŒnnaku tehnika HTTP/2 protokollide teostuste vastu, mis lihtsustab teenuse keelamise rĂŒnnakute rakendamist serveri ressursside ammendamises. Turvahaigus sai koodnimeks MadeYouReset ja vĂ”imaldab manipuleerimise kaudu HTTP/2 juhtkarkassidega ĂŒle ujutada server mitmete pĂ€ringutega, möödaminnes kehtestatud piirangutest.

Probleemi olemus seisneb selles, et klient saab luua ĂŒheaegselt töötavate voogude vĂ€ga suure arvu, sĂ”ltumata SETTINGS_MAX_CONCURRENT_STREAMS piirangust, lĂ€htestades iga voo alguses. Taoline lĂ€htestamine tĂ€hendab, et uue pĂ€ringu edastamiseks kehtestatud HTTP/2 ĂŒhenduses ei pea klient ootama vastust serverilt ja saab kohe suunata suure pideva pĂ€ringute voo, nii palju kui sidetehnoloogia lĂ€bilaskevĂ”ime lubab.

Klient enam ei sĂ”ltu pĂ€ringu saatmise ja vastuse saamise viivitustest (RTT, round-trip time) ning saab rĂŒnnaku sooritada minimaalse lisakuluga, samal ajal kui server jĂ€tkab ressursside kulutamist saabuvate pĂ€ringute töötlemiseks. NĂ€iteks server eraldab andmestruktuure uute voogude jaoks, analĂŒĂŒsib pĂ€ringut, avab pead ja seob URL-i ressursiga. Tagasiportide rĂŒnnaku korral vĂ”ib rĂŒnnak levida taustsĂŒsteemidele, kuhu port suudab suunata pĂ€ringu enne selle lĂ€htestamist.

Turvahaigus meenutab varasemalt tuntud probleemi Rapid Reset (CVE-2023-44487) ja on tingitud voogude lĂ€htestamise loogika lahknevusest, nagu see on mÀÀratletud HTTP/2 protokolli spetsifikatsioonis ja rakendatud lĂ”pp-produktides. Spetsifikatsioon vĂ”imaldab voo lĂ€htestamist nii kliendi kui ka serveri poolt igal ajal, kuid paljudes HTTP/2 teostustesserverid pĂ€rast taolist lĂ€htestamist pĂ€ring jĂ€tkab töötlemist. Uue rĂŒnnaku peamine erinevus on see, et pĂ€ringu töötlemise lĂ€htestamine toimub serveri algatusel, mitte kliendi poolt RST_STREAM lipuga kaadri saatmise teel.

Server-initiated reset occurs when invalid requests are received, but such requests are immediately discarded without being fully processed or passed to the backend. To complete the request processing cycle, an attacker can first send a valid HTTP request and then follow it with an incorrect sequence of control frames in HTTP/2. Such activity will cause the server to start processing the request properly, but due to an error in handling the subsequent frames, it will reset the stream (changing the stream with the valid request to the RST_STREAM state).

HTTP/2 protokollide teostustes olev turvahaigus, mis lihtsustab DoS-rĂŒnnakute lĂ€biviimist

The issue has been confirmed in HTTP servers such as Apache Tomcat, Netty, Eclipse Jetty, Fastly, Varnish, Lighttpd, and Zephyr RTOS. The problem also manifests on websites and server services by Mozilla. Apache httpd, Apache Traffic Server, Node.js, LiteSpeed, and HAProxy are not susceptible to this issue. The status of the vulnerability in Nginx is currently undetermined.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster