"HTTP/2 快速重置"協(xié)議漏洞將困擾互聯(lián)網多年
Google、亞馬遜(Amazon)、微軟(Microsoft)和 Cloudflare 本周透露,它們在 8 月和 9 月針對其云基礎設施發(fā)起了大規(guī)模、創(chuàng)紀錄的分布式拒絕服務攻擊。DDoS 攻擊是一種典型的互聯(lián)網威脅,攻擊者試圖用垃圾流量淹沒服務,使其癱瘓,黑客一直在開發(fā)新的策略,使其規(guī)模更大或更有效。
(資料圖片僅供參考)
不過,最近的攻擊尤其值得注意,因為黑客是利用一個基礎網絡協(xié)議中的漏洞發(fā)動攻擊的。這意味著,雖然修補工作正在順利進行,但在完全杜絕這些攻擊之前,修補程序基本上需要覆蓋全球所有網絡服務器。
該漏洞被稱為"HTTP/2 快速重置",只能用于拒絕服務,攻擊者無法遠程接管服務器或竊取數(shù)據(jù)。但是,攻擊并不一定要花哨才能造成大問題--從關鍵基礎設施到重要信息,可用性對于訪問任何數(shù)字服務都至關重要。
Google云的 Emil Kiner 和 Tim April 本周寫道:"DDoS 攻擊會對受害組織造成廣泛影響,包括業(yè)務損失和關鍵任務應用程序的不可用性。從 DDoS 攻擊中恢復的時間可能遠遠超過攻擊結束的時間。"
情況的另一個方面是漏洞的來源。Rapid Reset 并不存在于某個特定的軟件中,而是存在于用于加載網頁的 HTTP/2 網絡協(xié)議的規(guī)范中。HTTP/2 由互聯(lián)網工程任務組(IETF)開發(fā),已經存在了大約八年,是經典互聯(lián)網協(xié)議 HTTP 更快、更高效的繼承者。HTTP/2 在移動設備上的運行效果更好,使用的帶寬更少,因此被廣泛采用。IETF 目前正在開發(fā) HTTP/3。
Cloudflare的Lucas Pardue和Julien Desgats本周寫道:由于該攻擊濫用了HTTP/2協(xié)議中的一個潛在弱點,我們認為任何實施了HTTP/2的供應商都會受到攻擊。雖然似乎有少數(shù)實施方案沒有受到 Rapid Reset 的影響,但 Pardue 和 Desgats 強調說,這個問題與"每臺現(xiàn)代網絡服務器"廣泛相關。
與由微軟修補的Windows漏洞或由蘋果修補的 Safari 漏洞不同,協(xié)議中的缺陷不可能由一個中央實體來修復,因為每個網站都以自己的方式實施標準。當主要的云服務和 DDoS 防御提供商為其服務創(chuàng)建修復程序時,就能在很大程度上保護使用其基礎設施的每個人。但運行自己網絡服務器的組織和個人需要制定自己的保護措施。
長期從事開源軟件研究的軟件供應鏈安全公司 ChainGuard 首席執(zhí)行官丹-洛倫茨(Dan Lorenc)指出,這種情況是一個例子,說明開源的可用性和代碼重用的普遍性(而不是總是從頭開始構建一切)是一個優(yōu)勢,因為許多網絡服務器可能已經從其他地方復制了 HTTP/2 實現(xiàn),而不是重新發(fā)明輪子。如果這些項目得到維護,它們將開發(fā)出快速重置修復程序,并推廣給用戶。
不過,這些補丁的全面采用還需要數(shù)年時間,仍會有一些服務從頭開始實施自己的 HTTP/2,而其他任何地方都不會提供補丁。
Lorenc 說:"需要注意的是,大型科技公司發(fā)現(xiàn)這個問題時,它正在被積極利用。它可以用來癱瘓服務,比如操作技術或工業(yè)控制。這太可怕了。"
雖然最近對Google、Cloudflare、微軟和亞馬遜的一連串 DDoS 攻擊因規(guī)模巨大而引起了人們的警惕,但這些公司最終還是緩解了攻擊,沒有造成持久的損失。但是,黑客通過實施攻擊,揭示了協(xié)議漏洞的存在以及如何利用該漏洞--安全界稱之為"燒毀零日"的因果關系。盡管修補過程需要時間,而且一些網絡服務器將長期處于易受攻擊的狀態(tài),但與攻擊者沒有利用該漏洞亮出底牌相比,現(xiàn)在的互聯(lián)網更加安全了。
Lorenc 說:"在標準中出現(xiàn)這樣的漏洞是不尋常的,它是一個新穎的漏洞,對于首先發(fā)現(xiàn)它的人來說是一個有價值的發(fā)現(xiàn)。他們本可以把它保存起來,甚至可能把它賣掉,賺一大筆錢。我一直很好奇為什么有人決定"燒掉"這個漏洞。"
關鍵詞:
推薦
-
【IPO觀察】宏鑫科技:報材料存疑點,客戶情況被問詢
2022年12月1日,創(chuàng)業(yè)板上市委2022年第84次審議會議通過了浙江宏鑫科技股份有限公司(下稱:宏鑫科技)的創(chuàng)...
來源:中國日報中文網 -
-
-
華為智慧屏S3Pro系列正式發(fā)布:4K投屏 5999元起
在華為 nova11 系列及春季新品發(fā)布會上,華為智慧屏 S3 Pro 正式發(fā)布,支持超級投屏,可看 4K;家...
來源:迪族網 -
-
榮耀筆記本三叉戟首秀 榮耀MagicBook14系列2023上市
榮耀舉行榮耀MagicBook 14系列新品發(fā)布會,推出榮耀MagicBook 14 2023和榮耀MagicBook 14 Pro 202...
來源:TechWeb -
-
-
蘋果iPhone15Pro機模視頻展示新按鈕 USB-C等外觀設計
日前一個 iPhone 15 Pro 機模出現(xiàn)在抖音分享的視頻中,提供了對該設備傳聞中的設計的近距離觀察。預...
來源:TechWeb -
曝中興Axon50Ultra衛(wèi)星通信支持短信及語音對講
中興官方日前宣布,Axon 50 Ultra將于4月12日在中興行業(yè)終端論壇上正式亮相。而這款手機最大的亮點之...
來源:TechWeb
直播更多》
-
小米13Ultra發(fā)布:告別數(shù)碼味 回歸影像光學原點
小米集團在京召開新品發(fā)布會,正式發(fā)布...
-
小米13Ultra發(fā)布:告別數(shù)碼味 回歸影像光學原點
小米集團在京召開新品發(fā)布會,正式發(fā)布...
-
華為超聯(lián)接筆記本MateBookD14發(fā)布 這才是大學生與新銳白領的夢中情本!
在當代大學生和新銳職場人士的眼中,如...
-
庫克擔任蘋果CEO已4250天 成蘋果任職時間最長正式CEO
據(jù)外媒報道,自2011年8月25日接替喬布斯...
-
小米13Ultra將首發(fā)索尼IMX858傳感器:所有副攝與主攝嚴格拉齊
據(jù)官方日前確認,全新的小米13 Ultra將...
-
多款重磅新品及解決方案發(fā)布 中興通訊舉辦2023年度云網生態(tài)峰會
2023年度中興通訊云網生態(tài)峰會在深圳成...
資訊更多》
焦點
- 視頻丨河口沿邊產業(yè)園區(qū)建設工作領導小組第3次會議暨重點工作推進會強調 闖難關 爭項目 抓推進 舉全州之力加快推進沿邊產業(yè)園建設
- 湖北潛江:破解企業(yè)難題 爭當企業(yè)“暖心人”
- 國家統(tǒng)計局:8月份工業(yè)生產者出廠價格同比下降3.0% 環(huán)比上漲0.2%
- 9月9日(星期六)CCTV1節(jié)目預告
- 光刻機巨頭CEO:孤立中國沒有希望
- 臥鋪可以選上下鋪嘛(臥鋪可以選上下鋪)
- 溫暖山東丨工人不慎墜入6米深井,消防緊急救援
- 中國船舶(600150.SH):目前訂單較為飽滿,訂單排期已至2027年
- 如何用一部華為手機,實現(xiàn)境外“深度游”
- 今日趣圖:梅西再次站了出來,在勞塔羅下場后......