Hàng triệu máy chủ web nguy cơ bị tấn công DoS bởi lỗ hổng HTTP mới

TH| 16/08/2019 15:30
Theo dõi ICTVietnam trên

8 lỗ hổng trong việc triển khai máy chủ HTTP/2 đã được tìm thấy ở các nhà cung cấp Amazon, Apple, Microsoft và Apache.

HTTP/2 là phiên bản mới nhất của giao thức truyền tải siêu văn bản HTTP (một giao thức cơ bản được sử dụng trên Internet để trao đổi dữ liệu trên Web), được thiết kế để làm cho các ứng dụng nhanh hơn, đơn giản hơn và mạnh mẽ hơn.

Các nhà nghiên cứu tại Netflix và Google đã phát hiện ra tổng cộng 8 lỗ hổng từ chối dịch vụ (DoS) ảnh hưởng đến các triển khai HTTP/2 khác nhau. Các lỗ hổng này đã được tìm thấy trong các cấu hình máy chủ của nhà cung cấp từ Amazon, Google, Microsoft đến Apache.

Các lỗi có bản chất tương tự và có thể bị tin tặc lợi dụng để tiến hành tấn công từ chối dịch vụ và làm gián đoạn các dịch vụ Internet cũng như từ chối truy cập vào các trang web.

Theo Cloudflare, việc thực hiện các cuộc tấn công khá dễ dàng đối với những người hiểu về HTTP/2 và các cuộc tấn công DoS.

Theo nghiên cứu của Tenable, phân tích kỹ thuật về các lỗi cho thấy kịch bản thực hiện một cuộc tấn công nhằm vào việc triển khai máy chủ HTTP/2 dễ bị tổn thương như sau: Một máy khách (kẻ tấn công) có thể khai thác các lỗ hổng HTTP/2 bằng cách gửi các yêu cầu giả mạo đặc biệt đến các máy chủ dễ bị tấn công. Mặc dù các yêu cầu này sẽ khác nhau, máy chủ sẽ cố gắng xử lý yêu cầu và cố gắng gửi phản hồi. Tuy nhiên, khi máy khách độc hại từ chối độc phản hồi, điều này sẽ kích hoạt mã quản lý hàng đợi máy chủ. Nếu hàng đợi không được xử lý đúng cách, máy chủ có thể sẽ tiêu tốn quá nhiều tài nguyên bộ nhớ và CPU, điều này có thể dẫn đến tình trạng từ chối dịch vụ DoS.

7 lỗ hổng được Jonathan Looney của Netflix phát hiện bao gồm CVE-2019-9511, CVE-2019-9512, CVE-2019-9513, CVE-2019-9514, CVE-2019-9515, CVE-2019-9516, CVE-2019 -2019-9517. Lỗ hổng thứ 8 được phát hiện bởi Piotr Sikora của Google là CVE-2019-9518.

Danh sách các nhà cung cấp được xác nhận bị ảnh hưởng bao gồm Apple, Akamai, Ambassado (API Gateway), Apache Traffic Server, Cloudflare, Envoy (Proxy), Google (Golang), Microsoft, Netty Project, nghttp2, Nginx, Node.js và Swift.

Microsoft, Apple, Cloudflare, NGINX và Akamai đã phát hành các bản vá cho các lỗ hổng.

Đại diện của Cloudflare cho biết: “Ngay sau khi chúng tôi phát hiện thấy những lỗ hổng này, nhóm giao thức của Cloudflare đã bắt đầu vá chúng”.

Nổi bật Tạp chí Thông tin & Truyền thông
  • 5G và những thay đổi toàn diện trong xây dựng thành phố thông minh
    Với tốc độ cực cao, độ trễ cực thấp, băng thông rộng và kết nối mật độ cực lớn, 5G là hạ tầng cốt lõi hỗ trợ toàn diện cho sự đổi mới và phát triển của thành phố thông minh trên tất cả các lĩnh vực, tác động tích cực vào công tác xây dựng và quản lý thành phố, tạo ra một môi trường sống tiện nghi, bền vững và an toàn hơn bao giờ hết.
  • Vô địch cuộc thi bảo mật triệu đô, Viettel Cyber Security tìm kiếm chiến thắng lớn hơn
    Các thiết bị lưu trữ hình ảnh, dữ liệu nhạy cảm như điện thoại di động, camera an ninh không an toàn như nhiều người vẫn nghĩ, như đã được chứng minh qua 9 lỗ hổng zero-day mà Viettel Cyber Security (VCS) tìm ra tại Pwn2Own 2024. Và mục tiêu dài hạn của VCS là làm thế nào để những sản phẩm này an toàn hơn cho người dùng.
  • Trên 1 triệu người đăng ký tài khoản “Công dân Thủ đô số”
    Theo thông tin từ Sở Thông tin và Truyền thông Hà Nội, tính đến hết tháng 10/2024, ứng dụng “Công dân Thủ đô số” – iHanoi đã đã có khoảng 14 triệu lượt người dân truy cập khai thác, sử dụng. Tổng số người dùng đăng ký tài khoản trên ứng dụng này lên tới 1.043.724.
  • Sắp diễn ra Lễ hội văn hoá ẩm thực Hà Nội năm 2024
    UBND TP. Hà Nội vừa ban hành Kế hoạch số 313/KH-UBND về việc tổ chức Lễ hội văn hóa ẩm thực Hà Nội năm 2024 (The HaNoi Culinary Culture Festival 2024) với chủ đề "Hà Nội kết nối năm châu".
  • Cuộc đua trung tâm dữ liệu AI tại Đông Nam Á
    Trí tuệ nhân tạo (AI) đã trở thành một động lực chính thúc đẩy đổi mới công nghệ toàn cầu và Đông Nam Á đang ngày càng khẳng định vai trò của mình trong cuộc đua phát triển AI. Hàng loạt các hãng công nghệ và đám mây lớn đã thông báo kế hoạch xây dựng, vận hành trung tâm dữ liệu mới tại Đông Nam Á.
Đừng bỏ lỡ
Hàng triệu máy chủ web nguy cơ bị tấn công DoS bởi lỗ hổng HTTP mới
POWERED BY ONECMS - A PRODUCT OF NEKO