Në implementime të ndryshme të protokollit HTTP/2 janë zbuluar 8 dobësi DoS

Kërkuesit nga kompanitë Netflix dhe Google identifikuan zbuluan tetë dobësi në realizime të ndryshme të protokollit HTTP/2, të cilat mund të shkaktojnë një ndalim shërbimi duke dërguar një rrjedhë të formatuar në një mënyrë të caktuar të kërkesave rrjet. Problemet ndodhin në një ose tjetër masë në shumicën e serverëve HTTP që mbështesin HTTP/2 dhe shkaktojnë shfrytëzimin e memories së disponueshme për procesin ose krijimin e një ngarkese shumë të lartë në CPU. Përditësimet për adresimin e dobësive janë tashmë të disponueshme në nginx 1.16.1/1.17.3 dhe H2O 2.2.6, por për momentin nuk janë të disponueshme për Apache httpd dhe produkte të tjera.

Problemet lindeshin nga ndryshimet e bëra në protokollin HTTP/2, të lidhura me përdorimin e strukturave binar dhe sistemit të kufizimit të rrjedhave të dhënash brenda lidhjeve, mekanizmave të prioritizimit të rrjedhave dhe pranishmërisë së mesazheve kontrolluese të ngjashme me ICMP që veprojnë në nivelin e lidhjes HTTP/2 (p.sh., operacionet ping, reset dhe konfigurimin e rrjedhave). Shumë implementime nuk kufizuan siç duhet rrjedhën e mesazheve kontrolluese, organizuar në mënyrë joefikase radhën prioritet në trajtimin e kërkesave ose përdorën implementime jo optimale të algoritmeve të menaxhimit të rrjedhës.

Shumica e metodave të identifikuara të sulmit lidhen me dërgimin e kërkesave të caktuara në server, që çojnë në gjenerimin e një numri të madh përgjigjesh. Nëse klienti nuk lexon të dhënat nga soketi dhe nuk ndahet nga lidhja, radhët e buferit të përgjigjeve në anën e serverit vazhdojnë të mbushen. Ky lloj sjelljeje krijon ngarkesë në sistemin e menaxhimit të radhëve të trajtimit të lidhjeve rrjet dhe, në varësi të veçorive të implementimit, çon në shpenzimin e memories së disponueshme ose burimeve të CPU.

Vulnerabilitetet e identifikuara:

  • CVE-2019-9511 (Data Dribble) — agresori kĂ«rkon njĂ« sasi tĂ« madhe tĂ« dhĂ«nash nĂ«pĂ«rmjet disa kanaleve, duke manipuluar madhĂ«sinĂ« e dritares lundruese dhe qĂ«ndrrimi i prioriteteve tĂ« kanaleve, duke detyruar serverin tĂ« vendosĂ« tĂ« dhĂ«nat nĂ« pritje nĂ« blloqe prej 1 byte;
  • CVE-2019-9512 (Ping Flood) — agresori vazhdimisht dĂ«rgon mesazhe ping pĂ«rmes lidhjes HTTP/2, duke shkaktuar mbushjen nga ana tjetĂ«r tĂ« radhĂ«s sĂ« brendshme tĂ« pĂ«rgjigjeve tĂ« dĂ«rguara;
  • CVE-2019-9513 (Resource Loop) — agresori krijon disa kanale kĂ«rkesash dhe vazhdimisht ndryshon prioritetin e kanaleve, duke shkaktuar pĂ«rzierje tĂ« pemĂ«s sĂ« prioriteteve;
  • CVE-2019-9514 (Reset Flood) — agresori krijon disa kanale
    dhe dërgon përmes çdo kanali një kërkesë të pasaktë, duke shkaktuar dërgimin nga serveri të kadrove RST_STREAM, por nuk i pranon ato për të mbushur radhën e përgjigjeve;
  • CVE-2019-9515 (Settings Flood) — agresori dĂ«rgon njĂ« raund boshtesh "SETTINGS", pĂ«r tĂ« cilat serveri Ă«shtĂ« i detyruar tĂ« konfirmojĂ« marrjen e çdo kĂ«rkese;
  • CVE-2019-9516 (0-Length Headers Leak) — agresori dĂ«rgon njĂ« raund titujsh me emra dhe vlera zero, dhe serveri dedikon njĂ« nga ruajtja pĂ«r çdo titull nĂ« memorie dhe nuk e lirohet deri nĂ« pĂ«rfundimin e sesionit;
  • CVE-2019-9517 (Bufferimi i tĂ« DhĂ«nave tĂ« Brendshme) — njĂ« sulmues hap
    një dritare të lëvizshme HTTP/2 për të dërguar të dhëna nga serveri pa kufizime, por mb giữ dritaren TCP të mbyllur, duke mos lejuar që të dhënat të shkruhen në socket përkatës. Më pas, sulmuesi dërgon kërkesa që kërkojnë një përgjigje të madhe;
  • CVE-2019-9518 (PĂ«rmbytja e Kadrave tĂ« PrazĂ«) — njĂ« sulmues dĂ«rgon njĂ« rrjedhĂ« kadrash tĂ« tipit DATA, HEADERS, CONTINUATION ose PUSH_PROMISE, por me pĂ«rmbajtje tĂ« zbrazĂ«t dhe pa flagun e pĂ«rfundimit tĂ« rrjedhĂ«s. Serveri shpenzon kohĂ« pĂ«r tĂ« procesuar çdo kadĂ«r, nĂ« mĂ«nyrĂ« proporcionale me bandwidth-in e shpenzuar nga sulmuesi.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster