{"id":114790,"date":"2024-04-04T18:25:42","date_gmt":"2024-04-04T16:25:42","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/ataka-continuation-flood-privodyashhaya-k-problemam-na-serverah-ispolzuyushhih-http-2-0"},"modified":"2024-04-04T18:25:42","modified_gmt":"2024-04-04T16:25:42","slug":"ataka-continuation-flood-privodyashhaya-k-problemam-na-serverah-ispolzuyushhih-http-2-0","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/ataka-continuation-flood-privodyashhaya-k-problemam-na-serverah-ispolzuyushhih-http-2-0","title":{"rendered":"Attaque Continuation flood, entra\u00eenant des probl\u00e8mes sur les serveurs utilisant HTTP\/2.0","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Des informations sur la m\u00e9thode d'attaque \u00ab Continuation flood \u00bb ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es, touchant diverses impl\u00e9mentations du protocole HTTP\/2, notamment Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net\/http2, Envoy, oghttp et nghttp2. La vuln\u00e9rabilit\u00e9 peut \u00eatre exploit\u00e9e pour lancer des attaques contre des serveurs prenant en charge HTTP\/2.0 et, selon l'impl\u00e9mentation, peut entra\u00eener une \u00e9puisement de la m\u00e9moire (arr\u00eat du traitement des demandes ou terminaison anormale des processus) ou une forte charge sur le CPU (ralentissement du traitement des demandes). Selon le chercheur ayant d\u00e9couvert la vuln\u00e9rabilit\u00e9, le probl\u00e8me identifi\u00e9 est plus dangereux que la vuln\u00e9rabilit\u00e9 \u00ab Rapid Reset \u00bb trouv\u00e9e l'ann\u00e9e derni\u00e8re, qui a \u00e9t\u00e9 utilis\u00e9e pour mener les plus grandes attaques DDoS \u00e0 l'\u00e9poque.    <\/p>\n<p>Le niveau \u00e9lev\u00e9 de danger est d\u00fb au fait que pour perturber le fonctionnement <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/dts-los-angeles\/\"   title=\"de serveurs\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"3609\">de serveurs<\/a>, provoquer un plantage ou r\u00e9duire s\u00e9rieusement la performance, il suffit de cr\u00e9er un flux de requ\u00eates sp\u00e9cialement con\u00e7ues \u00e0 partir d'un ordinateur standard. Dans certains cas, une seule connexion TCP suffit m\u00eame pour mener l'attaque. De plus, le trafic li\u00e9 \u00e0 l'attaque ne se distingue en rien dans les journaux par rapport aux requ\u00eates normales des utilisateurs.      <\/p>\n<p>La vuln\u00e9rabilit\u00e9 est caus\u00e9e par des particularit\u00e9s de traitement des trames HEADERS et CONTINUATION dans les requ\u00eates selon le protocole HTTP\/2. Les trames HEADERS sont utilis\u00e9es dans HTTP\/2 pour transmettre les en-t\u00eates HTTP, tandis que les trames CONTINUATION servent \u00e0 diviser l'envoi des en-t\u00eates HTTP en plusieurs \u00e9tapes (par exemple, lorsque les en-t\u00eates ne tiennent pas dans une seule trame ou lorsque les en-t\u00eates devant \u00eatre envoy\u00e9s d'abord peuvent \u00eatre remplis \u00e0 cette \u00e9tape, puis les en-t\u00eates dont les valeurs ne peuvent pas encore \u00eatre d\u00e9termin\u00e9es sont envoy\u00e9s par la suite). Lors de l'envoi d'en-t\u00eates en plusieurs \u00e9tapes, une trame HEADERS est d'abord envoy\u00e9e sans le drapeau END_HEADERS, suivie de plusieurs trames CONTINUATION avec des en-t\u00eates suppl\u00e9mentaires, et la liste est compl\u00e9t\u00e9e par une trame CONTINUATION avec le drapeau END_HEADERS.      <\/p>\n<p>La m\u00e9thode d'attaque consiste \u00e0 envoyer un flux ininterrompu de trames CONTINUATION sans activer le drapeau END_HEADERS. Ce type d'activit\u00e9 entra\u00eene l'envoi sur <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/\"   title=\"serveur\" data-wpil-keyword-link=\"linked\">serveur<\/a> Un grand nombre d'en-t\u00eates que le serveur conserve en m\u00e9moire jusqu'\u00e0 ce que la m\u00e9moire disponible pour le processus soit \u00e9puis\u00e9e. Pour cr\u00e9er une charge \u00e9lev\u00e9e sur le CPU, en plus d'\u00e9puiser la m\u00e9moire, un attaquant peut exploiter la compression du contenu des trames CONTINUATION en utilisant le format HPACK, dont l'analyse n\u00e9cessite des calculs. Dans les impl\u00e9mentations du protocole HTTP\/1.1, une limite de taille d'en-t\u00eate et un d\u00e9lai d'attente pour l'envoi de la connexion ont \u00e9t\u00e9 appliqu\u00e9s pour se prot\u00e9ger contre les inondations de serveurs par des en-t\u00eates. Pour HTTP\/2, en raison de la complexit\u00e9 accrue du protocole, de nombreuses impl\u00e9mentations n'ont pas pr\u00e9vu de tels moyens de protection contre l'envoi infini d'en-t\u00eates.      <\/p>\n<p>La vuln\u00e9rabilit\u00e9 repr\u00e9sente le plus grand danger pour les utilisateurs de Node.js (CVE-2024-27983), car cette impl\u00e9mentation permet un crash par l'envoi de quelques trames au serveur. En raison d'un \u00e9tat de concurrence dans Node.js, il suffit de clore des connexions pendant l'envoi d'un flux d'en-t\u00eates inachev\u00e9 pour provoquer une terminaison anormale par le d\u00e9clenchement d'une v\u00e9rification Assert (le crash se produira si un cadre CONTINUATION avec le drapeau END_HEADERS n'est pas encore arriv\u00e9 lors de la fermeture des connexions). La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans Node.js 18.20.1, 21.7.2 et 20.12.1, ainsi que dans les versions r\u00e9centes des biblioth\u00e8ques llhttp et undici. Dans les nouvelles versions de Node.js, une vuln\u00e9rabilit\u00e9 moins grave (CVE-2024-27982) de la classe \u00ab request smuggling \u00bb a \u00e9galement \u00e9t\u00e9 corrig\u00e9e, permettant d'interf\u00e9rer dans le contenu des demandes d'autres utilisateurs en manipulant la valeur du \u00ab Content Length \u00bb, dans le m\u00eame flux entre le front-end et le back-end.     <\/p>\n<p>Vuln\u00e9rabilit\u00e9s li\u00e9es au traitement de CONTINUATION dans d'autres impl\u00e9mentations HTTP\/2.0 :    <\/p>\n<ul>\n<li class=\"l\"> oghttp (CVE-2024-27919) \u2014 consommation de m\u00e9moire illimit\u00e9e.\n<li class=\"l\"> Tempesta FW (CVE-2024-2758) \u2014 contournement des restrictions.\n<li class=\"l\"> La biblioth\u00e8que PHP amphp\/http, amphp\/http-client et amphp\/http-server (CVE-2024-2653) \u2014 consommation de m\u00e9moire illimit\u00e9e, jusqu'\u00e0 \u00e9puisement complet de la m\u00e9moire disponible.\n<li class=\"l\"> Le paquet Go net\/http (CVE-2023-45288) \u2014 cr\u00e9ation d'une forte charge sur le CPU.\n<li class=\"l\"> La biblioth\u00e8que nghttp2 (CVE-2024-28182) \u2014 appel \u00e0 un d\u00e9ni de service.\n<li class=\"l\"> Apache Httpd (CVE-2024-27316) \u2014 consommation excessive de m\u00e9moire et cr\u00e9ation d'une charge sur le CPU.\n<li class=\"l\"> Apache Traffic Server (CVE-2024-31309) \u2014 consommation excessive de ressources.\n<li class=\"l\"> Envoy (CVE-2024-30255) \u2014 cr\u00e9ation d'une forte charge sur le CPU (un flux de 300 Mbit\/s est n\u00e9cessaire pour une charge compl\u00e8te d'un c\u0153ur de CPU).  <\/ul>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=60924\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e\u0431 \u043c\u0435\u0442\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 &#171;Continuation flood&#187;, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430 HTTP\/2, \u0441\u0440\u0435\u0434\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net\/http2, Envoy, oghttp \u0438 nghttp2. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043c\u043e\u0436\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u0434\u043b\u044f \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u044b \u0441 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u043e\u0439 HTTP\/2.0 \u0438 \u0432 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438 \u043e\u0442 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u0438\u0432\u043e\u0434\u0438\u0442 \u043a \u0438\u0441\u0447\u0435\u0440\u043f\u0430\u043d\u0438\u044e \u043f\u0430\u043c\u044f\u0442\u0438 (\u043f\u0440\u0435\u043a\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u0438\u043b\u0438 \u0430\u0432\u0430\u0440\u0438\u0439\u043d\u043e\u0435 \u0437\u0430\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u0435 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432) \u0438\u043b\u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-114790","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e\u0431 \u043c\u0435\u0442\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 &quot;Continuation flood&quot;, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430 HTTP\/2, \u0441\u0440\u0435\u0434\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net\/http2, Envoy, oghttp \u0438 nghttp2.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/ataka-continuation-flood-privodyashhaya-k-problemam-na-serverah-ispolzuyushhih-http-2-0\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u0442\u0430\u043a\u0430 Continuation flood, \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0449\u0430\u044f \u043a \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u043c \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 HTTP\/2.0 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e\u0431 \u043c\u0435\u0442\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 &quot;Continuation flood&quot;, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430 HTTP\/2, \u0441\u0440\u0435\u0434\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net\/http2, Envoy, oghttp \u0438 nghttp2.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/ataka-continuation-flood-privodyashhaya-k-problemam-na-serverah-ispolzuyushhih-http-2-0\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-04-04T16:25:42+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-04-04T16:25:42+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47L'attaque Continuation flood, provoquant des probl\u00e8mes sur les serveurs utilisant HTTP\/2.0 | ProHoster","description":"Des informations sur la m\u00e9thode d'attaque \"Continuation flood\" r\u00e9v\u00e9l\u00e9es, affectant diverses implementations du protocole HTTP\/2, parmi lesquelles Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net\/http2, Envoy, oghttp et nghttp2.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/ataka-continuation-flood-privodyashhaya-k-problemam-na-serverah-ispolzuyushhih-http-2-0","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u0442\u0430\u043a\u0430 Continuation flood, \u043f\u0440\u0438\u0432\u043e\u0434\u044f\u0449\u0430\u044f \u043a \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u043c \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 HTTP\/2.0 | ProHoster","og:description":"\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e\u0431 \u043c\u0435\u0442\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 &quot;Continuation flood&quot;, \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430 HTTP\/2, \u0441\u0440\u0435\u0434\u0438 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net\/http2, Envoy, oghttp \u0438 nghttp2.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/ataka-continuation-flood-privodyashhaya-k-problemam-na-serverah-ispolzuyushhih-http-2-0","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-04-04T16:25:42+00:00","article:modified_time":"2024-04-04T16:25:42+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"114790","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-22 15:41:47","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2026-01-22 21:24:22","updated":"2026-02-22 15:41:47","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/114790","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=114790"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/114790\/revisions"}],"predecessor-version":[{"id":172815,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/114790\/revisions\/172815"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=114790"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=114790"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=114790"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}