Hàng triệu máy chủ web nguy cơ bị tấn công DoS bởi lỗ hổng HTTP mới

TH| 16/08/2019 15:30
Theo dõi ICTVietnam trên

8 lỗ hổng trong việc triển khai máy chủ HTTP/2 đã được tìm thấy ở các nhà cung cấp Amazon, Apple, Microsoft và Apache.

HTTP/2 là phiên bản mới nhất của giao thức truyền tải siêu văn bản HTTP (một giao thức cơ bản được sử dụng trên Internet để trao đổi dữ liệu trên Web), được thiết kế để làm cho các ứng dụng nhanh hơn, đơn giản hơn và mạnh mẽ hơn.

Các nhà nghiên cứu tại Netflix và Google đã phát hiện ra tổng cộng 8 lỗ hổng từ chối dịch vụ (DoS) ảnh hưởng đến các triển khai HTTP/2 khác nhau. Các lỗ hổng này đã được tìm thấy trong các cấu hình máy chủ của nhà cung cấp từ Amazon, Google, Microsoft đến Apache.

Các lỗi có bản chất tương tự và có thể bị tin tặc lợi dụng để tiến hành tấn công từ chối dịch vụ và làm gián đoạn các dịch vụ Internet cũng như từ chối truy cập vào các trang web.

Theo Cloudflare, việc thực hiện các cuộc tấn công khá dễ dàng đối với những người hiểu về HTTP/2 và các cuộc tấn công DoS.

Theo nghiên cứu của Tenable, phân tích kỹ thuật về các lỗi cho thấy kịch bản thực hiện một cuộc tấn công nhằm vào việc triển khai máy chủ HTTP/2 dễ bị tổn thương như sau: Một máy khách (kẻ tấn công) có thể khai thác các lỗ hổng HTTP/2 bằng cách gửi các yêu cầu giả mạo đặc biệt đến các máy chủ dễ bị tấn công. Mặc dù các yêu cầu này sẽ khác nhau, máy chủ sẽ cố gắng xử lý yêu cầu và cố gắng gửi phản hồi. Tuy nhiên, khi máy khách độc hại từ chối độc phản hồi, điều này sẽ kích hoạt mã quản lý hàng đợi máy chủ. Nếu hàng đợi không được xử lý đúng cách, máy chủ có thể sẽ tiêu tốn quá nhiều tài nguyên bộ nhớ và CPU, điều này có thể dẫn đến tình trạng từ chối dịch vụ DoS.

7 lỗ hổng được Jonathan Looney của Netflix phát hiện bao gồm CVE-2019-9511, CVE-2019-9512, CVE-2019-9513, CVE-2019-9514, CVE-2019-9515, CVE-2019-9516, CVE-2019 -2019-9517. Lỗ hổng thứ 8 được phát hiện bởi Piotr Sikora của Google là CVE-2019-9518.

Danh sách các nhà cung cấp được xác nhận bị ảnh hưởng bao gồm Apple, Akamai, Ambassado (API Gateway), Apache Traffic Server, Cloudflare, Envoy (Proxy), Google (Golang), Microsoft, Netty Project, nghttp2, Nginx, Node.js và Swift.

Microsoft, Apple, Cloudflare, NGINX và Akamai đã phát hành các bản vá cho các lỗ hổng.

Đại diện của Cloudflare cho biết: “Ngay sau khi chúng tôi phát hiện thấy những lỗ hổng này, nhóm giao thức của Cloudflare đã bắt đầu vá chúng”.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
  • 5 cách để nâng cao bảo mật khi sử dụng trình duyệt Chrome
    Trình duyệt Chrome đang được rất nhiều người tin dùng bởi độ ổn định và khả năng bảo mật. Tuy nhiên, sự phổ biến này cũng khiến nó trở thành mục tiêu của tin tặc.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
Hàng triệu máy chủ web nguy cơ bị tấn công DoS bởi lỗ hổng HTTP mới
POWERED BY ONECMS - A PRODUCT OF NEKO