Sulmi CPDoS qĂ« mund t’i bĂ«jĂ« tĂ« paarritshme faqet e shpĂ«rndara pĂ«rmes CDN

Kërkuesit nga Universiteti i Hamburgut dhe ai i Këlnit
krijuan tekniqart tĂ« reja sulmesh ndaj rrjeteve tĂ« shpĂ«rndarjes sĂ« pĂ«rmbajtjes dhe proxy-ave tĂ« kĂ«shilluar — CPDoS (Cache-Poisoned Denial-of-Service). Sulmi lejon arritjen e refuzimit tĂ« aksesit nĂ« faqe duke helmuar cache-in.

Problemi lidhet me faktin se CDN-të ruajnë jo vetëm kërkesat e suksesshme, por edhe situatat kur serveri http kthen një gabim. Si rregull, kur ka probleme në formimin e kërkesave, serveri jep një gabim 400 (Bad Request), përjashtim bëjnë vetëm IIS, i cili jep një gabim 404 (Not Found) për tituj tepër të mëdhenj. Standarti lejon ruajtjen e vetëm gabimeve me kode 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) dhe 501 (Not Implemented), por disa CDN gjithashtu ruajnë përgjigjet me kod 400 (Bad Request), i cili varet nga kërkesa e dërguar.

Sulmuesit mund të shkaktojnë që burimi origjinal të kthejë gabimin "400 Bad Request" përmes dërgimit të një kërkese me tituj HTTP të formuar në një mënyrë të caktuar. Këta tituj nuk merren parasysh nga CDN, prandaj në cache do të përfshihet informacioni mbi pamundësinë për të aksesuar faqen dhe të gjitha kërkesat e tjera të sakta të përdoruesve deri në skadimin e afatit mund të shkaktojnë shfaqjen e gabimit, pavarësisht se faqja origjinale jep përmbajtjen pa probleme.

Për të detyruar serverin HTTP të kthejë një gabim, janë propozuar tre variante sulmi:

  • HMO (HTTP Method Override) — sulmuesi mund tĂ« kalojĂ« metoden origjinale tĂ« kĂ«rkesĂ«s pĂ«rmes titujve "X-HTTP-Method-Override", "X-HTTP-Method" ose "X-Method-Override", tĂ« mbĂ«shtetur nga disa serverĂ«, por jo tĂ« marrĂ« parasysh nga CDN. PĂ«r shembull, mund tĂ« ndryshohet metoda origjinale "GET" nĂ« metodĂ«n "DELETE" tĂ« ndaluar nga serveri ose nĂ« metodĂ«n "POST" qĂ« nuk aplikohet pĂ«r statikat;

    Sulmi CPDoS qĂ« mund t’i bĂ«jĂ« tĂ« paarritshme faqet e shpĂ«rndara pĂ«rmes CDN
  • HHO (HTTP Header Oversize) — sulmuesi mund tĂ« pĂ«rcaktojĂ« madhĂ«sinĂ« e titullit nĂ« njĂ« mĂ«nyrĂ« qĂ« ta kalojĂ« limitin e serverit origjinal, por tĂ« mos pĂ«rfshihet nĂ« kufizimet e CDN. PĂ«r shembull, Apache httpd kufizon madhĂ«sinĂ« e titullit nĂ« 8 KB, ndĂ«rsa CDN Amazon Cloudfront pranon tituj deri nĂ« 20 KB;
    Sulmi CPDoS qĂ« mund t’i bĂ«jĂ« tĂ« paarritshme faqet e shpĂ«rndara pĂ«rmes CDN
  • HMC (HTTP Meta Character) — sulmuesi mund tĂ« futĂ« nĂ« kĂ«rkesĂ« karaktere speciale (\n, \r, \a), tĂ« cilat konsiderohen tĂ« papranueshme nga serveri origjinal, por injorohen nga CDN.

    Sulmi CPDoS qĂ« mund t’i bĂ«jĂ« tĂ« paarritshme faqet e shpĂ«rndara pĂ«rmes CDN

CDN CloudFront, i përdorur në Amazon Web Services (AWS), u tregua më i ndjeshëm ndaj sulmeve. Aktualisht, kompania Amazon ka eliminuar problemin duke ndaluar keqkërkimin e gabimeve, por studiuesit i duhej më shumë se tre muaj për të arritur mbrojtjen. Problemi gjithashtu preku Cloudflare, Varnish, Akamai, CDN77 dhe
Fastly, por sulmi nëpërmjet tyre ishte i kufizuar në serverët e targetuar, ku përdoret IIS, ASP.NET, Flask dhe Luaj 1. Vërehet, duke bërë që potencialisht 11% e domain-eve të Departamentit të Mbrojtjes të SHBA-së, 16% të URL-ve nga baza HTTP Archive dhe rreth 30% nga 500 faqet më të mëdha sipas klasifikimit Alexa të jenë të ndjeshëm ndaj sulmit.

Si një metodë anashkalimi për të bllokuar sulmin në faqen e internetit, mund të përdoret vendosja e titullit "Cache-Control: no-store", e cila ndalon cache-n e përgjigjeve. Në disa CDN, siç është
CloudFront dhe Akamai, ka mundësi të çaktivizohet cache-i i gabimeve në nivel të cilësimeve të profilit. Për mbrojtje, gjithashtu mund të përdoren firewalls për aplikacione web (WAF, Web Application Firewall), por ato duhet të implementohen në anën e CDN para hosteve që kryejnë cache.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster