"HTTP/2 快速重置"協(xié)議漏洞將困擾互聯(lián)網(wǎng)多年
Google、亞馬遜(Amazon)、微軟(Microsoft)和 Cloudflare 本周透露,它們在 8 月和 9 月針對其云基礎(chǔ)設(shè)施發(fā)起了大規(guī)模、創(chuàng)紀(jì)錄的分布式拒絕服務(wù)攻擊。DDoS 攻擊是一種典型的互聯(lián)網(wǎng)威脅,攻擊者試圖用垃圾流量淹沒服務(wù),使其癱瘓,黑客一直在開發(fā)新的策略,使其規(guī)模更大或更有效。
(資料圖片僅供參考)
不過,最近的攻擊尤其值得注意,因為黑客是利用一個基礎(chǔ)網(wǎng)絡(luò)協(xié)議中的漏洞發(fā)動攻擊的。這意味著,雖然修補(bǔ)工作正在順利進(jìn)行,但在完全杜絕這些攻擊之前,修補(bǔ)程序基本上需要覆蓋全球所有網(wǎng)絡(luò)服務(wù)器。
該漏洞被稱為"HTTP/2 快速重置",只能用于拒絕服務(wù),攻擊者無法遠(yuǎn)程接管服務(wù)器或竊取數(shù)據(jù)。但是,攻擊并不一定要花哨才能造成大問題--從關(guān)鍵基礎(chǔ)設(shè)施到重要信息,可用性對于訪問任何數(shù)字服務(wù)都至關(guān)重要。
Google云的 Emil Kiner 和 Tim April 本周寫道:"DDoS 攻擊會對受害組織造成廣泛影響,包括業(yè)務(wù)損失和關(guān)鍵任務(wù)應(yīng)用程序的不可用性。從 DDoS 攻擊中恢復(fù)的時間可能遠(yuǎn)遠(yuǎn)超過攻擊結(jié)束的時間。"
情況的另一個方面是漏洞的來源。Rapid Reset 并不存在于某個特定的軟件中,而是存在于用于加載網(wǎng)頁的 HTTP/2 網(wǎng)絡(luò)協(xié)議的規(guī)范中。HTTP/2 由互聯(lián)網(wǎng)工程任務(wù)組(IETF)開發(fā),已經(jīng)存在了大約八年,是經(jīng)典互聯(lián)網(wǎng)協(xié)議 HTTP 更快、更高效的繼承者。HTTP/2 在移動設(shè)備上的運(yùn)行效果更好,使用的帶寬更少,因此被廣泛采用。IETF 目前正在開發(fā) HTTP/3。
Cloudflare的Lucas Pardue和Julien Desgats本周寫道:由于該攻擊濫用了HTTP/2協(xié)議中的一個潛在弱點(diǎn),我們認(rèn)為任何實施了HTTP/2的供應(yīng)商都會受到攻擊。雖然似乎有少數(shù)實施方案沒有受到 Rapid Reset 的影響,但 Pardue 和 Desgats 強(qiáng)調(diào)說,這個問題與"每臺現(xiàn)代網(wǎng)絡(luò)服務(wù)器"廣泛相關(guān)。
與由微軟修補(bǔ)的Windows漏洞或由蘋果修補(bǔ)的 Safari 漏洞不同,協(xié)議中的缺陷不可能由一個中央實體來修復(fù),因為每個網(wǎng)站都以自己的方式實施標(biāo)準(zhǔn)。當(dāng)主要的云服務(wù)和 DDoS 防御提供商為其服務(wù)創(chuàng)建修復(fù)程序時,就能在很大程度上保護(hù)使用其基礎(chǔ)設(shè)施的每個人。但運(yùn)行自己網(wǎng)絡(luò)服務(wù)器的組織和個人需要制定自己的保護(hù)措施。
長期從事開源軟件研究的軟件供應(yīng)鏈安全公司 ChainGuard 首席執(zhí)行官丹-洛倫茨(Dan Lorenc)指出,這種情況是一個例子,說明開源的可用性和代碼重用的普遍性(而不是總是從頭開始構(gòu)建一切)是一個優(yōu)勢,因為許多網(wǎng)絡(luò)服務(wù)器可能已經(jīng)從其他地方復(fù)制了 HTTP/2 實現(xiàn),而不是重新發(fā)明輪子。如果這些項目得到維護(hù),它們將開發(fā)出快速重置修復(fù)程序,并推廣給用戶。
不過,這些補(bǔ)丁的全面采用還需要數(shù)年時間,仍會有一些服務(wù)從頭開始實施自己的 HTTP/2,而其他任何地方都不會提供補(bǔ)丁。
Lorenc 說:"需要注意的是,大型科技公司發(fā)現(xiàn)這個問題時,它正在被積極利用。它可以用來癱瘓服務(wù),比如操作技術(shù)或工業(yè)控制。這太可怕了。"
雖然最近對Google、Cloudflare、微軟和亞馬遜的一連串 DDoS 攻擊因規(guī)模巨大而引起了人們的警惕,但這些公司最終還是緩解了攻擊,沒有造成持久的損失。但是,黑客通過實施攻擊,揭示了協(xié)議漏洞的存在以及如何利用該漏洞--安全界稱之為"燒毀零日"的因果關(guān)系。盡管修補(bǔ)過程需要時間,而且一些網(wǎng)絡(luò)服務(wù)器將長期處于易受攻擊的狀態(tài),但與攻擊者沒有利用該漏洞亮出底牌相比,現(xiàn)在的互聯(lián)網(wǎng)更加安全了。
Lorenc 說:"在標(biāo)準(zhǔn)中出現(xiàn)這樣的漏洞是不尋常的,它是一個新穎的漏洞,對于首先發(fā)現(xiàn)它的人來說是一個有價值的發(fā)現(xiàn)。他們本可以把它保存起來,甚至可能把它賣掉,賺一大筆錢。我一直很好奇為什么有人決定"燒掉"這個漏洞。"
關(guān)鍵詞:
推薦
-
【IPO觀察】宏鑫科技:報材料存疑點(diǎn),客戶情況被問詢
2022年12月1日,創(chuàng)業(yè)板上市委2022年第84次審議會議通過了浙江宏鑫科技股份有限公司(下稱:宏鑫科技)的創(chuàng)...
來源:中國日報中文網(wǎng) -
【基金看點(diǎn)】招商品質(zhì)領(lǐng)航?jīng)]能撐住,“周歲宴”竟是散伙飯
5月10日,招商基 金官網(wǎng)披露了招商品質(zhì)領(lǐng)航混合型證券投 資基 金清算報告提示性公告。這只于2022年5...
來源:中國日報中文網(wǎng) -
2023上海車展:極狐考拉首次公眾亮相 主打母嬰市場
極狐旗下車型考拉在上海車展首次在大眾面前亮相,該車型主打母嬰市場,定位為一款小型MPV,預(yù)計年內(nèi)上市...
來源:TechWeb -
華為智慧屏S3Pro系列正式發(fā)布:4K投屏 5999元起
在華為 nova11 系列及春季新品發(fā)布會上,華為智慧屏 S3 Pro 正式發(fā)布,支持超級投屏,可看 4K;家...
來源:迪族網(wǎng) -
-
榮耀筆記本三叉戟首秀 榮耀MagicBook14系列2023上市
榮耀舉行榮耀MagicBook 14系列新品發(fā)布會,推出榮耀MagicBook 14 2023和榮耀MagicBook 14 Pro 202...
來源:TechWeb -
消息稱三星顯示一直在同寶馬洽談OLED面板供應(yīng)協(xié)議
據(jù)外媒報道,在智能手機(jī)普遍采用之后,相關(guān)廠商也在嘗試將顯示效果更好、價格及利潤也更高的OLED面板,...
來源:TechWeb -
iPhone15Pro機(jī)模諜照曝光:固態(tài)按鍵設(shè)計無懸念
這段時間以來,外界越來越將目光轉(zhuǎn)移到新一代的iPhone 15系列上,這段時間已經(jīng)有關(guān)于該機(jī)外觀和配置的...
來源:TechWeb -
蘋果iPhone15Pro機(jī)模視頻展示新按鈕 USB-C等外觀設(shè)計
日前一個 iPhone 15 Pro 機(jī)模出現(xiàn)在抖音分享的視頻中,提供了對該設(shè)備傳聞中的設(shè)計的近距離觀察。預(yù)...
來源:TechWeb -
曝中興Axon50Ultra衛(wèi)星通信支持短信及語音對講
中興官方日前宣布,Axon 50 Ultra將于4月12日在中興行業(yè)終端論壇上正式亮相。而這款手機(jī)最大的亮點(diǎn)之...
來源:TechWeb
直播更多》
-
小米13Ultra發(fā)布:告別數(shù)碼味 回歸影像光學(xué)原點(diǎn)
小米集團(tuán)在京召開新品發(fā)布會,正式發(fā)布...
-
小米13Ultra發(fā)布:告別數(shù)碼味 回歸影像光學(xué)原點(diǎn)
小米集團(tuán)在京召開新品發(fā)布會,正式發(fā)布...
-
華為超聯(lián)接筆記本MateBookD14發(fā)布 這才是大學(xué)生與新銳白領(lǐng)的夢中情本!
在當(dāng)代大學(xué)生和新銳職場人士的眼中,如...
-
庫克擔(dān)任蘋果CEO已4250天 成蘋果任職時間最長正式CEO
據(jù)外媒報道,自2011年8月25日接替喬布斯...
-
小米13Ultra將首發(fā)索尼IMX858傳感器:所有副攝與主攝嚴(yán)格拉齊
據(jù)官方日前確認(rèn),全新的小米13 Ultra將...
-
多款重磅新品及解決方案發(fā)布 中興通訊舉辦2023年度云網(wǎng)生態(tài)峰會
2023年度中興通訊云網(wǎng)生態(tài)峰會在深圳成...
資訊更多》
-
2023上海車展:博...
-
蔚來首批15座500kW...
-
星曜半導(dǎo)體5G射頻...
-
華為nova11正面照...
-
OPPOFindX6Pro霸榜...
-
HAOMO發(fā)布自動駕駛...
焦點(diǎn)
- 視頻丨河口沿邊產(chǎn)業(yè)園區(qū)建設(shè)工作領(lǐng)導(dǎo)小組第3次會議暨重點(diǎn)工作推進(jìn)會強(qiáng)調(diào) 闖難關(guān) 爭項目 抓推進(jìn) 舉全州之力加快推進(jìn)沿邊產(chǎn)業(yè)園建設(shè)
- 湖北潛江:破解企業(yè)難題 爭當(dāng)企業(yè)“暖心人”
- 國家統(tǒng)計局:8月份工業(yè)生產(chǎn)者出廠價格同比下降3.0% 環(huán)比上漲0.2%
- 9月9日(星期六)CCTV1節(jié)目預(yù)告
- 光刻機(jī)巨頭CEO:孤立中國沒有希望
- 臥鋪可以選上下鋪嘛(臥鋪可以選上下鋪)
- 溫暖山東丨工人不慎墜入6米深井,消防緊急救援
- 中國船舶(600150.SH):目前訂單較為飽滿,訂單排期已至2027年
- 如何用一部華為手機(jī),實現(xiàn)境外“深度游”
- 今日趣圖:梅西再次站了出來,在勞塔羅下場后......