Hamburgi ja Köln'i ĂŒlikooli teadlased
uue rĂŒnnaku tehnika kohta sisu edastamise vĂ”rkudesse ja vahemĂ€llu salvestavateks proksideks â (Cache-Poisoned Denial-of-Service). RĂŒnnak vĂ”imaldab loobuda juurdepÀÀsust lehele vahemĂ€lu mĂŒrgitamise kaudu.
Probleem seisneb selles, et CDN-id ei salvesta mitte ainult edukalt tĂ€idetud pĂ€ringuid, vaid ka olukordi, kus http-server tagastab vea. Ăldiselt, kui pĂ€ringute koostamisel esineb probleeme, annab server vea 400 (Bad Request), erandiks on IIS, mis tagastab liiga suurte peade korral vea 404 (Not Found). Standard lubab vahemĂ€llu salvestada ainult vigu koodidega 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) ja 501 (Not Implemented), kuid mĂ”ned CDN-id salvestavad ka vastuseid koodiga 400 (Bad Request), mis sĂ”ltub saadetud pĂ€ringust.
RĂŒndajad vĂ”ivad originaalressursil esile kutsuda vea "400 Bad Request" saates pĂ€ringu teatud kujul vormistatud HTTP-pealkirjadega. Need pealkirjad ei kuulu CDNi, seega jĂ”uab vahemĂ€llu teave lehe kĂ€ttesaamatuse kohta ning kĂ”ik muud kehtivad kasutaja pĂ€ringud enne ajutime hina saabumist vĂ”ivad pĂ”hjustada vea ilmumist, hoolimata sellest, et lĂ€hteveebisait edastab sisu probleemideta.
HTTP-serveri sundimiseks vea tagastamiseks on pakutud kolme rĂŒnnakuvĂ”imalust:
- HMO (HTTP Method Override) â rĂŒndaja vĂ”ib muuta algset pĂ€ringu meetodit kaudsete pealkirjade "X-HTTP-Method-Override", "X-HTTP-Method" vĂ”i "X-Method-Override" kaudu, mida toetavad mĂ”ned serverid, kuid mida CDNi ei arvestata. NĂ€iteks vĂ”ib muuta algset meetodit "GET" keeldumiste meetodiks "DELETE" vĂ”i staatika jaoks kehtetuks meetodiks "POST".
- HHO (HTTP Header Oversize) â rĂŒndaja vĂ”ib valida pealkirja suuruse nii, et see ĂŒletab algse serveri piiri, kuid ei jÀÀ CDNi piirangute alla. NĂ€iteks Apache httpd piirab pealkirja suurust 8 KB, samas kui CDN Amazon CloudFront lubab pealkirju kuni 20 KB.
- HMC (HTTP Meta Character) â rĂŒndaja vĂ”ib nĂ”udesse sisestada erimĂ€rke (\n, \r, \a), mis on lĂ€hteserveris keeldunud, kuid mida CDN ignoreerib.
KĂ”ige enam rĂŒnnaku alla sattus Amazon Web Services (AWS) pakkuv CDN CloudFront. Praegu on Amazon probleemile lahenduse leidnud laste kĂ€tkid riikide vaheliste vigade vahelepÀÀsu keelamise kaudu, ent uurijatel kulus selle kaitse lisamise saavutamiseks rohkem kui kolm kuud. Probleem puudutas ka Cloudflare'i, Varnish'i, Akamai't, CDN77-d ja
Fastlyt, kuid rĂŒnnak nende kaudu on piiratud sihtserveritega, kus kasutatakse IIS-i, ASP.NET-i, ja . , milles on potentsiaalselt ohustatud 11% USA kaitseministeeriumi domeenidest, 16% HTTP Archive'i URL-idest ja umbes 30% Alexa 500 suurimast saidist.
RĂŒnnaku blokeerimise kĂ”rvalmeetmena serveripoolsete vastuste keeldumine kĂ€tkid kehtestades pealkirja "Cache-Control: no-store" kehtetuks, keelates vastuste vahemĂ€lu. MĂ”nedes CDN-des, nĂ€iteks
CloudFront ja Akamai, saate tasemel profiili seadeid muuta, et keelata vea vahemĂ€lu. Kaitseks vĂ”ib kasutada ka rakenduste vahefireid (WAF, Web Application Firewall), kuid need peavad olema integreeritud CDN-i kĂŒlge enne hoste, mis teostavad vahemĂ€lu.
Allikas: opennet.ru
