خلاصه هشدار
ضعف CVE-2023-44487 در پروتکل HTTP/2 به مهاجم امکان میدهد با ایجاد و لغو سریع جریانهای درخواست، بار پردازشی سنگینی بر سرور وارد کند. این روش در حملات منع خدمت توزیعشده با حجم بسیار بالا به کار رفته است.
- سطح اهمیت
- بالا Highاثر قابلتوجه بر محرمانگی، صحت یا دسترسپذیری؛ اصلاح در کوتاهترین زمان.
- امتیاز CVSS
- CVSS7.5
- شناسه CVE
- CVE-2023-44487
- وضعیت
- بهروزرسانیشده
- تاریخ انتشار
محصولات یا سامانههای تحت تأثیر
- سرورها، پراکسیها و متعادلکنندههای بار که از HTTP/2 پشتیبانی میکنند
- سرویسهای وب و رابطهای برنامهنویسی در معرض اینترنت با HTTP/2 فعال
شرح فنی
در HTTP/2، کلاینت میتواند در یک اتصال چندین جریان درخواست باز کند و هر جریان را با قاب RST_STREAM لغو کند. در حمله Rapid Reset، مهاجم پیوسته جریان ایجاد و بلافاصله لغو میکند؛ به این ترتیب محدودیت تعداد جریانهای همزمان دور زده میشود، در حالی که سرور برای پردازش هر درخواست منابع صرف میکند.
از آنجا که این ضعف در طراحی پروتکل ریشه دارد، پیادهسازیهای متعددی تحت تأثیر قرار گرفتند و تولیدکنندگان با محدودسازی نرخ و تغییر رفتار پردازش، آن را مهار کردهاند.
راهکار کاهش ریسک
- وصلههای منتشرشده توسط تولیدکننده سرور وب، پراکسی یا متعادلکننده بار را نصب کنید.
- تعداد جریانهای همزمان مجاز در هر اتصال و نرخ لغو جریانها را محدود کنید.
- از خدمات محافظت در برابر حملات منع خدمت توزیعشده برای سرویسهای حیاتی استفاده کنید.
- در صورت نبود وصله و عدم نیاز ضروری، غیرفعالسازی موقت HTTP/2 را بررسی کنید.
وصله و بهروزرسانی
اطلاعیههای امنیتی تولیدکنندگان محصولات مورد استفاده (سرور وب، پراکسی معکوس، شبکه توزیع محتوا و متعادلکننده بار) را بررسی و بهروزرسانیهای مربوط را اعمال کنید.