被 DDoS 漏洞 ping 的 HTTP/2

HTTP/2 - 跨網(wǎng)絡(luò)使用的 HTTP 網(wǎng)絡(luò)協(xié)議的主要修訂版 - 容易出現(xiàn)一系列拒絕服務(wù)問題。

Netflix 和谷歌的安全研究人員發(fā)現(xiàn)估灿,各種 HTTP/2 實現(xiàn)在嘗試處理異常流量時會受到幾個不同的資源耗盡向量的影響崇呵。

任何問題都為不法分子創(chuàng)建了一種可能的機制撩炊,可以對支持 HTTP/2 通信的服務(wù)器發(fā)起分布式拒絕服務(wù) (DDoS) 攻擊普泡。

一些供應(yīng)商已經(jīng)應(yīng)用了補丁宙橱,建議運行支持技術(shù)的網(wǎng)站應(yīng)用异赫。

在沒有可用補丁的情況下受神,或者在無法及時應(yīng)用的情況下卵慰,建議用戶暫停對 HTTP/2 的支持抬吟,以防萬一渐行。

HTTP/2 漏洞都不會允許攻擊者窺探或修改信息弛针,但它們確實存在允許某人使易受攻擊的服務(wù)器崩潰的可能性叠骑。

在一份公告中,Netflix 解釋說:“我們發(fā)現(xiàn)的許多攻擊媒介……都是一個主題的變體:惡意客戶端要求服務(wù)器做一些生成響應(yīng)的事情削茁,但客戶端拒絕讀取響應(yīng)宙枷。這會練習(xí)服務(wù)器的隊列管理代碼〖氚希”

“根據(jù)服務(wù)器處理隊列的方式慰丛,客戶端可以強制它在處理請求時消耗過多的內(nèi)存和 CPU,”它補充道瘾杭。

周二共披露了 HTTP/2 中的八個 DDoS 漏洞诅病。七個是由 Netflix 的 Jonathan Looney 發(fā)現(xiàn)的,另一個是由 Google 的 Piotr Sikora 發(fā)現(xiàn)的粥烁。

Netflix 的建議對這些各種缺陷進行了介紹贤笆。一個CERT / CC漏洞說明添加了受影響的供應(yīng)商名單。

已經(jīng)采取行動解決問題的公司包括CloudflareAkamai讨阻。

SQL沖浪者

HTTP/2 是 HTTP/1.1 的一個階段性變化芥永,它增加了幾個特性,包括頭壓縮和來自多個流的數(shù)據(jù)復(fù)用钝吮。

規(guī)范于 2015 年 5 月發(fā)布恤左,并于 2015年底獲得了大多數(shù)主要瀏覽器的支持

根據(jù)W3Techs的最新數(shù)據(jù)搀绣,排名前 1000 萬的網(wǎng)站中約有 40% 支持 HTTP/2?飞袋。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市链患,隨后出現(xiàn)的幾起案子巧鸭,更是在濱河造成了極大的恐慌,老刑警劉巖麻捻,帶你破解...
    沈念sama閱讀 219,539評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件纲仍,死亡現(xiàn)場離奇詭異呀袱,居然都是意外死亡,警方通過查閱死者的電腦和手機郑叠,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,594評論 3 396
  • 文/潘曉璐 我一進店門夜赵,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人乡革,你說我怎么就攤上這事寇僧。” “怎么了沸版?”我有些...
    開封第一講書人閱讀 165,871評論 0 356
  • 文/不壞的土叔 我叫張陵嘁傀,是天一觀的道長。 經(jīng)常有香客問我视粮,道長细办,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,963評論 1 295
  • 正文 為了忘掉前任蕾殴,我火速辦了婚禮笑撞,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘钓觉。我一直安慰自己茴肥,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,984評論 6 393
  • 文/花漫 我一把揭開白布议谷。 她就那樣靜靜地躺著,像睡著了一般堕虹。 火紅的嫁衣襯著肌膚如雪卧晓。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,763評論 1 307
  • 那天赴捞,我揣著相機與錄音逼裆,去河邊找鬼。 笑死赦政,一個胖子當(dāng)著我的面吹牛胜宇,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播恢着,決...
    沈念sama閱讀 40,468評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼桐愉,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了掰派?” 一聲冷哼從身側(cè)響起从诲,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎靡羡,沒想到半個月后系洛,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體俊性,經(jīng)...
    沈念sama閱讀 45,850評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,002評論 3 338
  • 正文 我和宋清朗相戀三年描扯,在試婚紗的時候發(fā)現(xiàn)自己被綠了定页。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,144評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡绽诚,死狀恐怖典徊,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情憔购,我是刑警寧澤宫峦,帶...
    沈念sama閱讀 35,823評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站玫鸟,受9級特大地震影響导绷,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜屎飘,卻給世界環(huán)境...
    茶點故事閱讀 41,483評論 3 331
  • 文/蒙蒙 一妥曲、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧钦购,春花似錦檐盟、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,026評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至唱凯,卻和暖如春羡忘,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背磕昼。 一陣腳步聲響...
    開封第一講書人閱讀 33,150評論 1 272
  • 我被黑心中介騙來泰國打工卷雕, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人票从。 一個月前我還...
    沈念sama閱讀 48,415評論 3 373
  • 正文 我出身青樓漫雕,卻偏偏與公主長得像,于是被迫代替她去往敵國和親峰鄙。 傳聞我的和親對象是個殘疾皇子浸间,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,092評論 2 355

推薦閱讀更多精彩內(nèi)容