Tüm yazılarSaldırı Analizi

HTTP/2 Rapid Reset: Her DDoS Rekorunu Kıran Sıfırıncı Gün Açığı

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaDec 18, 2024

CVE-2023-44487, saldırganların normal bir HTTP/2 istemcisinin kullandığı bağlantıların bir kısmıyla saniyede 398 milyon istek üretmesine izin verdi.

Ağustos 2023'te Google, Cloudflare ve AWS aynı anda o zamana kadar kaydedilmiş en büyük DDoS saldırılarını atlattı — saniyede yaklaşık 398 milyon istekle zirve yaptı. Sebep daha büyük bir botnet değil, daha akıllı bir teknikti: HTTP/2 protokolünde artık Rapid Reset olarak bilinen ve CVE-2023-44487 olarak kataloglanan bir kusur. Üç şirket, açığı ifşa etmeden önce koordineli şekilde yamaladı; çünkü teknik, az sayıda makinenin ağırlığının çok üzerinde vurmasına olanak tanıyordu.

Rapid Reset Nasıl Çalışır?

HTTP/2 tek bir TCP bağlantısı üzerinde birçok isteği çoğullar (multiplex) ve bir istemcinin bir RST_STREAM çerçevesiyle bir isteği anında iptal etmesine izin verir. Rapid Reset bunu, sürekli bir istek-sonra-anında-iptal çiftleri akışı göndererek suistimal eder. Sunucu, her isteği kurup yıkmanın pahalı işini aşırı bir hızda yapar, ama saldırganın uzun ömürlü bağlantılar tutması hiç gerekmez — böylece minik bir ayak izi devasa bir istek hızı üretir.

Verimlilik açığa dönüştü

Yaklaşık 20.000 makinelik bir botnet, Google'a karşı saniyede 398 milyon istek üretti. Benzer bir HTTP/1.1 saldırısı kabaca 100 kat daha fazla bot gerektirirdi. HTTP/2'yi hızlı yapan özelliğin ta kendisi, saldırıyı bu kadar ucuz yaptı.

Azaltma

  • HTTP/2 uygulamanızı yamalayın — her büyük web sunucusu CVE-2023-44487 için bir düzeltme yayınladı.
  • SETTINGS_MAX_CONCURRENT_STREAMS'i sunucu ya da vekil düzeyinde sınırlayın.
  • Bağlantı başına RST_STREAM çerçevelerini hız sınırlayın, böylece hızlı iptaller kısılsın.
  • HTTP/2'yi sunucunuzun önündeki bir ters vekilde sonlandırın — Akarguard'ın vekili HTTP/2 katmanını sizin adınıza yönetir, böylece yamasız bir sunucu ham teknikten korunur.

Daha Geniş Ders

Rapid Reset bir dönüm noktasıydı, çünkü sınırın ham bant genişliğinden protokol kurnazlığına — başlatması ucuz, meşru trafikten ayırması zor uygulama katmanı saldırılarına — kaydığını gösterdi. Kalıcı savunma, sunucunuzun HTTP/2 yığınını doğrudan internete açmak yerine, taşımayı bağımsız olarak yamalanmış ve sertleştirilmiş bir ters vekilde sonlandırmaktır. Akarguard bunu edge'de yapar: HTTP/2'yi sonlandırır, istek/reset çalkantısını sunucunuzdan uzakta soğurur ve istek akışına hız limitleri ile sınamalar uygular — ağ katmanı hacimsel taraf ise üst-akış sağlayıcınızda kalır. Bir sonraki protokol düzeyi teknik ortaya çıktığında, önünüzdeki bakımlı bir vekil size yama yapmak için zaman kazandıran şeydir.

Sıkça sorulan sorular

HTTP/2 Rapid Reset (CVE-2023-44487) nedir?

2023'te ifşa edilen ve HTTP/2'nin bir isteği bir RST_STREAM çerçevesiyle anında iptal etme yeteneğini suistimal eden bir DDoS tekniğidir. Sürekli bir istek-sonra-iptal çiftleri akışı göndererek saldırgan, bağlantı tutmadan sunucuyu istekleri aşırı hızda kurup yıkmaya zorlar ve küçük bir botnetten rekor istek hızları üretir.

Rapid Reset neden bu kadar güçlüydü?

Çünkü HTTP/2'nin verimliliğini sömürdü. Yaklaşık 20.000 makine Google'a karşı saniyede 398 milyon istek üretti — benzer bir HTTP/1.1 saldırısı kabaca 100 kat daha fazla bot gerektirirdi. HTTP/2'yi hızlı yapan özellik, saldırıyı çalıştırmayı ucuz yaptı.

HTTP/2 Rapid Reset'i nasıl azaltırım?

HTTP/2 uygulamanızı yamalayın (her büyük web sunucusunun bir düzeltmesi var), SETTINGS_MAX_CONCURRENT_STREAMS'i sınırlayın, bağlantı başına RST_STREAM çerçevelerini hız sınırlayın ve HTTP/2'yi sunucunuzun önündeki bir ters vekilde sonlandırın, böylece yamasız bir sunucu ham teknikten korunsun.

Akarguard Rapid Reset'e karşı koruma sağlar mı?

Evet, uygulama katmanında: ters vekili HTTP/2'yi sizin adınıza sonlandırır, istek/reset çalkantısını sunucunuzdan uzakta soğurur ve istek akışına hız limitleri ile sınamalar uygular. Taşımayı bakımlı bir vekilde sonlandırmak, bir sonraki protokol düzeyi teknik ortaya çıktığında yama yapmak için de zaman kazandırır.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör