Sulmi CPDoS, i cili lejon që faqet të bëhen të pabesueshme, duke u ofruar përmes CDN

Hulumtuesit nga Universiteti i Hamburgut dhe ai i Këlnit
kanĂ« zhvilluar njĂ« teknikĂ« tĂ« re sulmi ndaj rrjeteve tĂ« shpĂ«rndarjes sĂ« pĂ«rmbajtjes dhe proxy-ve tĂ« cache — CPDoS (Cache-Poisoned Denial-of-Service). Sulmi mundĂ«son qĂ« tĂ« arrihet refuzimi i q ì ‘ê·Œi nĂ« faqe pĂ«rmes helmimit tĂ« cache-it.

Problemi lidhet me faktin se CDN keshon jo vetëm kërkesat që janë realizuar me sukses, por edhe situatat kur serveri http kthen gabim. Zakonisht, kur ka probleme në formimin e kërkesave, serveri lëshon gabimin 400 (Bad Request), e vetmja përjashtim është IIS, i cili lëshon për titujt shumë të mëdhenj gabimin 404 (Not Found). Standardi lejon që të keshohen vetëm gabimet me kodet 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) dhe 501 (Not Implemented), por disa CDN gjithashtu keshoni përgjigjet me kod 400 (Bad Request), i cili varet nga kërkesa e dërguar.

Sulmuesit mund të shkaktojnë që resursi origjinal të kthejë gabimin "400 Bad Request" përmes dërgimit të një kërkese me tituj HTTP të formuluar në një mënyrë të caktuar. Të dhënat e këtyre titujve nuk merren parasysh nga CDN, prandaj në cache do të hyjë informacioni mbi pamundësinë për të hyrë në faqe dhe të gjitha kërkesat e tjera të sakta nga përdoruesit deri në skadimin e kohës mund të çojnë në shfaqjen e gabimit, ndonëse faqja origjinale nuk ka asnjë problem në dhënien e përmbajtjes.

Për të detyruar serverin HTTP të kthejë gabimin, janë propozuar tre variante sulmi:

  • HMO (HTTP Method Override) — sulmuesi mund tĂ« anulojĂ« metodĂ«n origjinale tĂ« kĂ«rkesĂ«s pĂ«rmes titujve "X-HTTP-Method-Override", "X-HTTP-Method" ose "X-Method-Override", tĂ« cilat mbĂ«shteten nga disa servera, por nuk merren parasysh nĂ« CDN. PĂ«r shembull, mund tĂ« ndryshoni metodĂ«n origjinale "GET" nĂ« metodĂ«n e ndaluar "DELETE" nĂ« server ose njĂ« metodĂ« "POST" qĂ« nuk zbatohet pĂ«r statikat;

    Sulmi CPDoS, i cili lejon që faqet të bëhen të pabesueshme, duke u ofruar përmes CDN
  • HHO (HTTP Header Oversize) — sulmuesi mund tĂ« pĂ«rshtatĂ« madhĂ«sinĂ« e titujve nĂ« njĂ« mĂ«nyrĂ« qĂ« tĂ« tejkalojĂ« limitin e serverit origjinal, por tĂ« mos binte nĂ«n kufizimet e CDN. PĂ«r shembull, Apache httpd kufizon madhĂ«sinĂ« e titujve nĂ« 8 KB, ndĂ«rsa CDN Amazon Cloudfront lejon tituj deri nĂ« 20 KB;
    Sulmi CPDoS, i cili lejon që faqet të bëhen të pabesueshme, duke u ofruar përmes CDN
  • HMC (HTTP Meta Character) — sulmuesi mund tĂ« fusĂ« nĂ« kĂ«rkesĂ« karaktere speciale (\n, \r, \a), tĂ« cilat merren si tĂ« papranueshme nĂ« serverin origjinal, por injorohen nĂ« CDN.

    Sulmi CPDoS, i cili lejon që faqet të bëhen të pabesueshme, duke u ofruar përmes CDN

CDN CloudFront, i përdorur në Amazon Web Services (AWS), ishte më i ndjeshëm ndaj sulmit. Aktualisht, kompania Amazon tashmë e ka eliminuar problemin përmes ndalimit të keshimit të gabimeve, por për të arritur mbrojtje, hulumtuesit kishin nevojë për më shumë se tre muaj. Problemi ka prekur gjithashtu Cloudflare, Varnish, Akamai, CDN77 dhe
Fastly, por sulmi përmes tyre është i kufizuar në serverat e synuar, ku përdoret IIS, ASP.NET, Flask dhe Play 1. Vërehet, kështu që potencialisht 11% e domaineve të Ministrisë së Mbrojtjes të SHBA-së, 16% e URL-ve nga baza e HTTP Archive dhe rreth 30% e 500 faqeve më të mëdha sipas renditjes Alexa mund të jenë të ndjeshme ndaj sulmit.

Si një metodë për të anashkaluar bllokimin e sulmit në anën e faqes, mund të përdoret vendosja e titullit "Cache-Control: no-store", që ndalon keshimin e përgjigjeve. Në disa CDN, për shembull, në
CloudFront dhe Akamai, është e mundur të çaktivizohet keshimi i gabimeve në nivelin e konfigurimeve të profilit. Për mbrojtje, gjithashtu mund të përdoren firewalls për aplikacione web (WAF, Web Application Firewall), por ato duhet të implementohen në anën e CDN para hosteve që kryejnë keshimin.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster