MadeYouReset: Den nya sårbarheten i HTTP/2 hotar överbelastningsattacker

made_you_reset

nyligen Information om en kritisk sårbarhet avslöjades i HTTP/2-protokollet, kallat MadeYouÅterställ (CVE-2025-8671). Detta är en teknik som låter angripare förenkla denial-of-service-attacker (DoS), vilket uttömmer serverresurser genom att manipulera kontrollramar.

Det som gör detta fel särskilt farligt är att lyckas kringgå säkerhetsmekanismen som är integrerad i HTTP/2 känd som MAX_CONCURRENT_STREAMS, utformad för att begränsa antalet samtidiga förfrågningar en klient kan hantera. Med MadeYouReset försvinner den barriären och servern utsätts för en praktiskt taget obegränsad lavin av förfrågningar.

Sårbarhet Det är en utveckling av den välkända attacken Snabb återställning av 2023, även om den introducerar en oväntad vändning: Istället för att klienten avbryter begäran är det nu servern själv. vilket av misstag startar om flödet och genererar samma förödande effekt med minimal belastning för angriparen.

Så fungerar MadeYouReset

För att förstå detta hot är det viktigt att komma ihåg hur HTTP/2 fungerar. Detta protokoll organiserar kommunikationen i strömmar, som var och en består av förfrågningar och svar. För att upprätthålla balansen finns det en gräns som förhindrar att en klient översvämmar en server med för många aktiva förfrågningar. Emellertid, MadeYouÅterställ utnyttjar ett kryphål i implementeringen: pLåter dig initiera en giltig begäran och sedan tvinga servern att generera ett fel i bildsekvensen.

Det misstaget utlöser en RST_STREAM, vilket i teorin borde stoppa bearbetningenI många HTTP/2-implementeringar fortsätter dock servern att köra begäran i bakgrunden, vilket förbrukar värdefulla CPU- och minnesresurser, även om strömmen redan anses vara stängd.

På så sätt kan angriparen upprepa processen i all oändlighet., skickar minimala förfrågningar som knappt kostar någon ansträngning, medan servern tvingas investera enorma resurser i att hantera dem.

Påverkan på servrar och applikationer

made_you_reset

Omfattningen av MadeYouReset är betydande. Bland de system som bekräftats som sårbara finns Apache Tomcat, Netty, Eclipse Jetty, Fastly, Varnish, Lighttpd, h2o, Pingora, BIND (i dess DNS över HTTPS-implementering) och Zephyr RTOS, utöver flera Mozilla-kopplade tjänster.

Den vanligaste effekten är en total överbelastningskontroll, men I allvarligare fall kraschar servrarna på grund av minnesbrist (OOM). Detta beror på faktorer som hårdvarukapacitet, angriparens hastighet och vilken typ av resurs som attackeras.

Även när förfrågningar inte kräver intensiv bearbetning på backend genererar det konstanta skapandet och förstörandet av strömmar (frame parsing, HPACK-komprimering, tillståndsunderhåll) tillräckligt med overhead för att allvarligt försämra prestandan.

Från snabb återställning till MadeYouReset

Sårbarhet Rapid Reset 2023 hade redan visat hur svårt det är att säkra HTTP/2. mot samtidighetsmissbruk. I det fallet bestod attacken av att öppna och avbryta förfrågningar i hög hastighet. Den implementerade åtgärden var relativt enkel: att begränsa antalet tillåtna avbokningar per klient.

MadeYouReset undviker dock detta försvar. Eftersom återställningen inte utlöses av klienten, utan av servern själv efter att ha upptäckt inkonsekvenser i kontrollramarna, blir begränsningarna som tillämpas på klientavbokningar oanvändbara. Detta gör MadeYouReset till ett mycket svårare hot att stoppa.

Konsekvenser för webben och nästa steg

Forskarna bakom upptäckten varnar för att HTTP/2:s asymmetriska natur gör att denna sårbarhet har enorm destruktiv potential. En angripare med minimala resurser kan ta bort kritiska tjänster, genom att dra nytta av en design som normalt gynnar den moderna webbens effektivitet och hastighet.

Även Vissa plattformar som Apache httpd, HAProxy, Node.js eller LiteSpeed påverkas inte, Listan över sårbara projekt är omfattande och äventyrar en stor del av internets infrastruktur. Nginx status har ännu inte tydligt definierats.

Forskningen fortsätter och leverantörer arbetar med specifika åtgärder. Samtidigt belyser MadeYouReset den bräckliga balansen mellan prestanda och säkerhet i nätverkskommunikationsprotokoll.

Fuente: https://galbarnahum.com


Lägg till som prioriterad källa