CPDoS-rĂŒnnak, mis vĂ”imaldab teha CDN-i kaudu edastatavad lehed kĂ€ttesaamatuks

Hamburgi ja Köln'i ĂŒlikooli teadlased
arendasid uue rĂŒnnaku tehnika kohta sisu edastamise vĂ”rkudesse ja vahemĂ€llu salvestavateks proksideks — CPDoS (Cache-Poisoned Denial-of-Service). RĂŒnnak vĂ”imaldab loobuda juurdepÀÀsust lehele vahemĂ€lu mĂŒrgitamise kaudu.

Probleem seisneb selles, et CDN-id ei salvesta mitte ainult edukalt tĂ€idetud pĂ€ringuid, vaid ka olukordi, kus http-server tagastab vea. Üldiselt, kui pĂ€ringute koostamisel esineb probleeme, annab server vea 400 (Bad Request), erandiks on IIS, mis tagastab liiga suurte peade korral vea 404 (Not Found). Standard lubab vahemĂ€llu salvestada ainult vigu koodidega 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) ja 501 (Not Implemented), kuid mĂ”ned CDN-id salvestavad ka vastuseid koodiga 400 (Bad Request), mis sĂ”ltub saadetud pĂ€ringust.

RĂŒndajad vĂ”ivad originaalressursil esile kutsuda vea "400 Bad Request" saates pĂ€ringu teatud kujul vormistatud HTTP-pealkirjadega. Need pealkirjad ei kuulu CDNi, seega jĂ”uab vahemĂ€llu teave lehe kĂ€ttesaamatuse kohta ning kĂ”ik muud kehtivad kasutaja pĂ€ringud enne ajutime hina saabumist vĂ”ivad pĂ”hjustada vea ilmumist, hoolimata sellest, et lĂ€hteveebisait edastab sisu probleemideta.

HTTP-serveri sundimiseks vea tagastamiseks on pakutud kolme rĂŒnnakuvĂ”imalust:

  • HMO (HTTP Method Override) — rĂŒndaja vĂ”ib muuta algset pĂ€ringu meetodit kaudsete pealkirjade "X-HTTP-Method-Override", "X-HTTP-Method" vĂ”i "X-Method-Override" kaudu, mida toetavad mĂ”ned serverid, kuid mida CDNi ei arvestata. NĂ€iteks vĂ”ib muuta algset meetodit "GET" keeldumiste meetodiks "DELETE" vĂ”i staatika jaoks kehtetuks meetodiks "POST".

    CPDoS-rĂŒnnak, mis vĂ”imaldab teha CDN-i kaudu edastatavad lehed kĂ€ttesaamatuks
  • HHO (HTTP Header Oversize) — rĂŒndaja vĂ”ib valida pealkirja suuruse nii, et see ĂŒletab algse serveri piiri, kuid ei jÀÀ CDNi piirangute alla. NĂ€iteks Apache httpd piirab pealkirja suurust 8 KB, samas kui CDN Amazon CloudFront lubab pealkirju kuni 20 KB.
    CPDoS-rĂŒnnak, mis vĂ”imaldab teha CDN-i kaudu edastatavad lehed kĂ€ttesaamatuks
  • HMC (HTTP Meta Character) — rĂŒndaja vĂ”ib nĂ”udesse sisestada erimĂ€rke (\n, \r, \a), mis on lĂ€hteserveris keeldunud, kuid mida CDN ignoreerib.

    CPDoS-rĂŒnnak, mis vĂ”imaldab teha CDN-i kaudu edastatavad lehed kĂ€ttesaamatuks

KĂ”ige enam rĂŒnnaku alla sattus Amazon Web Services (AWS) pakkuv CDN CloudFront. Praegu on Amazon probleemile lahenduse leidnud laste kĂ€tkid riikide vaheliste vigade vahelepÀÀsu keelamise kaudu, ent uurijatel kulus selle kaitse lisamise saavutamiseks rohkem kui kolm kuud. Probleem puudutas ka Cloudflare'i, Varnish'i, Akamai't, CDN77-d ja
Fastlyt, kuid rĂŒnnak nende kaudu on piiratud sihtserveritega, kus kasutatakse IIS-i, ASP.NET-i, Flask ja Play 1. MĂ€rgitakse, milles on potentsiaalselt ohustatud 11% USA kaitseministeeriumi domeenidest, 16% HTTP Archive'i URL-idest ja umbes 30% Alexa 500 suurimast saidist.

RĂŒnnaku blokeerimise kĂ”rvalmeetmena serveripoolsete vastuste keeldumine kĂ€tkid kehtestades pealkirja "Cache-Control: no-store" kehtetuks, keelates vastuste vahemĂ€lu. MĂ”nedes CDN-des, nĂ€iteks
CloudFront ja Akamai, saate tasemel profiili seadeid muuta, et keelata vea vahemĂ€lu. Kaitseks vĂ”ib kasutada ka rakenduste vahefireid (WAF, Web Application Firewall), kuid need peavad olema integreeritud CDN-i kĂŒlge enne hoste, mis teostavad vahemĂ€lu.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster