HTTP/2 快速重置零日漏洞被利用发起创纪录的 DDoS 攻击

admin 2023年10月13日23:47:22评论18 views字数 1615阅读5分23秒阅读模式

更多全球网络安全资讯尽在邑安全

HTTP/2 快速重置零日漏洞被利用发起创纪录的 DDoS 攻击

Amazon Web Services (AWS)、Cloudflare 和 Google 周二表示,他们已采取措施缓解破纪录的分布式拒绝服务 (DDoS) 攻击,这些攻击依赖于一种名为 HTTP/2 快速重置的新技术。

两家公司在一份协调披露中表示,第7 层攻击于 2023 年 8 月下旬检测到。此攻击的累积易感性被跟踪为CVE-2023-44487,CVSS 分数为 7.5(满分 10)。

针对 Google 云基础设施的攻击峰值达到了每秒 3.98 亿次请求(RPS),而针对 AWS 和 Cloudflare 的攻击量分别超过了每秒 1.55 亿次和 2.01 亿次请求 (RPS)。

HTTP/2 快速重置是指 HTTP/2 协议中的零日缺陷,可被利用来执行 DDoS 攻击。HTTP/2 的一个重要功能是通过单个 TCP 连接复用请求,这以并发流的形式体现。

此外,想要中止请求的客户端可以发出RST_STREAM 帧来停止数据交换。快速重置攻击利用此方法快速连续发送和取消请求,从而绕过服务器的并发流最大值并在未达到其配置阈值的情况下使服务器过载。

AWS 的 Mark Ryland 和 Tom Scholl表示:“HTTP/2 快速重置攻击由多个 HTTP/2 连接组成,这些连接带有快速连续的请求和重置。例如,将传输对多个流的一系列请求,然后对每个请求进行重置。目标系统将解析每个请求并对其采取行动,为请求生成日志,然后通过以下方式重置或取消该请求:一个客户。”

这种立即重置流的能力允许每个连接有无限数量的请求,从而使威胁行为者能够发出大量 HTTP/2 请求,这些请求可能会压垮目标网站响应新传入请求的能力,从而有效地捕获它向下。

HTTP/2 快速重置零日漏洞被利用发起创纪录的 DDoS 攻击

换句话说,通过启动数十万个 HTTP/2 流并在已建立的连接上快速大规模取消它们,威胁行为者可以淹没网站并使它们离线。另一个关键方面是,此类攻击可以使用中等规模的僵尸网络来实施,根据 Cloudflare 的观察,该僵尸网络可调整 20,000 台机器。
Cloudflare 首席安全官 Grant Bourzikas表示:“这个零日漏洞为威胁行为者提供了一个重要的新工具,可以利用他们的瑞士军刀漏洞来利用和攻击受害者,其规模是前所未见的。
据W3Techs称,35.6% 的网站使用 HTTP/2 根据Web Almanac共享的数据,使用 HTTP/2 的请求百分比为 77% 
谷歌云表示,它已经观察到快速重置攻击的多种变体,虽然不如初始版本那么有效,但比标准 HTTP/2 DDoS 攻击更有效。
“第一个变体不会立即取消流,而是立即打开一批流,等待一段时间,然后取消这些流,然后立即打开另一大批新流,”Juho Snellman 和 Daniele Lamartino
“第二种变体完全取消了流,而是乐观地尝试打开比服务器宣传的更多的并发流。”
F5 在自己的独立公告中表示,此次攻击影响了 NGINX HTTP/2 模块,并敦促其客户更新其 NGINX 配置,将并发流数量限制为默认值 128,并将 HTTP 连接保持最多 1000要求。
Bourzikas 进一步表示:“今天之后,威胁行为者将在很大程度上意识到 HTTP/2 漏洞;利用这一漏洞将不可避免地变得微不足道,并引发防御者与攻击者之间的竞赛——先修补还是先利用。” “组织应该假设系统将接受测试,并采取主动措施来确保保护。”

原文来自: thehackernews.com

原文链接:https://thehackernews.com/2023/10/http2-rapid-reset-zero-day.html

欢迎收藏并分享朋友圈,让五邑人网络更安全

HTTP/2 快速重置零日漏洞被利用发起创纪录的 DDoS 攻击

欢迎扫描关注我们,及时了解最新安全动态、学习最潮流的安全姿势!


推荐文章

1

新永恒之蓝?微软SMBv3高危漏洞(CVE-2020-0796)分析复现

2

重大漏洞预警:ubuntu最新版本存在本地提权漏洞(已有EXP) 


原文始发于微信公众号(邑安全):HTTP/2 快速重置零日漏洞被利用发起创纪录的 DDoS 攻击

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月13日23:47:22
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   HTTP/2 快速重置零日漏洞被利用发起创纪录的 DDoS 攻击https://cn-sec.com/archives/2102685.html

发表评论

匿名网友 填写信息