HTTP / 2 协议被曝安全漏洞,被黑客利用可发起拒绝服务攻击

4 月 8 日消息,网络安全研究员 Bartek Nowotarski 于 1 月 25 日报告,发现 HTTP / 2 协议中存在一个高危漏洞,黑客利用该漏洞可以发起拒绝服务(DoS)攻击。

Nowotarski 于 1 月 25 日向卡内基梅隆大学计算机应急小组(CERT)协调中心报告了这个发现,该漏洞被命名为“HTTP / 2 CONTINUATION Flood”。

该漏洞主要利用 HTTP / 2 的配置不当实现,主要是未能限制或净化请求数据流中的 CONTINUATION 帧。

CONTINUATION 帧是一种用于延续报头块片段序列的方法,允许在多个帧中分割报头块(header block)。

当服务器收到一个特定的 END_HEADERS 标志,表明没有其他 CONTINUATION 或其他帧时,先前分割的报头块就被视为已完成。

如果 HTTP / 2 实现不限制单个数据流中可发送的 CONTINUATION 帧的数量,就很容易受到攻击。如果攻击者开始向未设置 END_HEADERS 标志的易受攻击服务器发送 HTTP 请求,该请求将允许攻击者向该服务器持续发送 CONTINUATION 帧流,最终导致服务器内存不足而崩溃,并导致成功发起拒绝服务 (DoS) 攻击。

HTTP / 2(原名 HTTP 2.0)即超文本传输协议第二版,使用于万维网。HTTP / 2 主要基于 SPDY 协议,通过对 HTTP 头字段进行数据压缩、对数据传输采用多路复用和增加服务端推送等举措,来减少网络延迟,提高客户端的页面加载速度。

附上参考地址

Bartek Nowotarski 的推文

CERT/CC

New HTTP/2 Vulnerability Exposes Web Servers to DoS Attacks

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


“中国天眼”发现900余颗新脉冲星
标准引领促转 型提升新质生产力——2024数字教育标准创新应用研讨会召开
浪潮计算机在第83届中国教育装备展展现未来数字化教育形态新蓝图
高博会|多元AI智慧方案,赋能本科教育教学评估
华为随行WiFi 5首发价229元 支持16台设备同时连接
三星Exynos 5400 5G调制解调器发布 支持双向卫星通信
华为Pura70Pro/Ultra价格6499/9999元起 亮点突出
雷军宣布直播送SU7车模 每分钟抽一件礼物
华为Pura 70系列对比 70/70Pro/70Pro+/Ultra区别汇总
华为Pura70首批用户已收到新机 好评如潮
华为Pura 70风驰闪拍科普 堪称“抓拍速度之王”
淘宝推出无限次退货免运费服务:单笔最高达25元
华为Pura 70标准版不支持星闪(NearLink)技术
iQOO Z9 Turbo采用144Hz C8护眼屏 屏幕参数曝光
马斯克财富蒸发超1万亿 净资产不断缩水
ThinkPad P16 Gen2笔记本处理器升级 今年或无Gen3机型
iPhone 16 Pro影像参数曝光 1200万超广角升级了
华为鸿蒙OS4.2更新内容亮点 最新升级计划公布
vivo T3x海外发布:骁龙6 Gen1处理器+6000mAh电池
网友称刘强东数字人少了些感情 但口音十分接近真人