بالا Highهشدارهای CERTبهره‌برداری فعالمحتوای نمونه

حمله منع خدمت HTTP/2 Rapid Reset در سرورها و پراکسی‌های وب

شناسه هشدار: آپا-۱۴۰۲-۱۲۲۷انتشار: ۱۸ مهر ۱۴۰۲آخرین به‌روزرسانی: ۱۸ مهر ۱۴۰۲

خلاصه هشدار

ضعف CVE-2023-44487 در پروتکل HTTP/2 به مهاجم امکان می‌دهد با ایجاد و لغو سریع جریان‌های درخواست، بار پردازشی سنگینی بر سرور وارد کند. این روش در حملات منع خدمت توزیع‌شده با حجم بسیار بالا به کار رفته است.

سطح اهمیت
بالا Highاثر قابل‌توجه بر محرمانگی، صحت یا دسترس‌پذیری؛ اصلاح در کوتاه‌ترین زمان.
امتیاز CVSS
CVSS7.5
شناسه CVE
CVE-2023-44487
وضعیت
به‌روزرسانی‌شده
تاریخ انتشار

محصولات یا سامانه‌های تحت تأثیر

  • سرورها، پراکسی‌ها و متعادل‌کننده‌های بار که از HTTP/2 پشتیبانی می‌کنند
  • سرویس‌های وب و رابط‌های برنامه‌نویسی در معرض اینترنت با HTTP/2 فعال

شرح فنی

در HTTP/2، کلاینت می‌تواند در یک اتصال چندین جریان درخواست باز کند و هر جریان را با قاب RST_STREAM لغو کند. در حمله Rapid Reset، مهاجم پیوسته جریان ایجاد و بلافاصله لغو می‌کند؛ به این ترتیب محدودیت تعداد جریان‌های هم‌زمان دور زده می‌شود، در حالی که سرور برای پردازش هر درخواست منابع صرف می‌کند.

از آنجا که این ضعف در طراحی پروتکل ریشه دارد، پیاده‌سازی‌های متعددی تحت تأثیر قرار گرفتند و تولیدکنندگان با محدودسازی نرخ و تغییر رفتار پردازش، آن را مهار کرده‌اند.

راهکار کاهش ریسک

  • وصله‌های منتشرشده توسط تولیدکننده سرور وب، پراکسی یا متعادل‌کننده بار را نصب کنید.
  • تعداد جریان‌های هم‌زمان مجاز در هر اتصال و نرخ لغو جریان‌ها را محدود کنید.
  • از خدمات محافظت در برابر حملات منع خدمت توزیع‌شده برای سرویس‌های حیاتی استفاده کنید.
  • در صورت نبود وصله و عدم نیاز ضروری، غیرفعال‌سازی موقت HTTP/2 را بررسی کنید.

وصله و به‌روزرسانی

اطلاعیه‌های امنیتی تولیدکنندگان محصولات مورد استفاده (سرور وب، پراکسی معکوس، شبکه توزیع محتوا و متعادل‌کننده بار) را بررسی و به‌روزرسانی‌های مربوط را اعمال کنید.

منابع

این هشدار برای آگاهی‌رسانی منتشر شده است. پیش از اعمال وصله در محیط عملیاتی، آن را در محیط آزمایشی بررسی کنید. در صورت مشاهده نشانه‌های بهره‌برداری، رخداد را به مرکز گزارش دهید.