Redazione RHC : 8 Aprile 2024 07:46
Un ricercatore di sicurezza ha scoperto una serie di vulnerabilità nel protocollo HTTP/2, chiamate collettivamente Continuation Flood. Questi problemi possono portare ad attacchi Denial of Service (DoS) e possono causare il crash dei server Web in alcune implementazioni con una singola connessione TCP.
Secondo l’esperto, il Continuation Flood è molto più pericoloso di un problema simile, il Rapid Reset, scoperto lo scorso autunno.
Ricordiamo che HTTP/2 è una versione aggiornata del protocollo HTTP, standardizzato nel 2015 e progettato per migliorare le prestazioni dei server web introducendo il framing binario per un trasferimento dati più efficiente, il multiplexing per la trasmissione di più richieste e risposte su un’unica connessione, nonché come compressione dell’intestazione.
Prova la Demo di Business Log! L'Adaptive SOC italiano
Log management non solo per la grande Azienda, ma una suite di Audit file, controllo USB, asset, sicurezza e un Security Operation Center PERSONALE, che ti riporta tutte le operazioni necessarie al tuo PC per tutelare i tuoi dati e informati in caso di problemi nel tuo ambiente privato o di lavoro.
Scarica ora la Demo di Business Log per 30gg
I bug sono stati scoperti dal ricercatore Barket Nowotarski. Afferma che le vulnerabilità sono dovute all’uso di frame CONTINUATION HTTP/2, che non sono adeguatamente limitati o controllati in molte implementazioni del protocollo.
Pertanto, i messaggi HTTP/2 contengono sezioni di intestazione serializzate in blocchi. Durante la trasmissione, tali blocchi possono essere frammentati in più frame e i frame CONTINUATION vengono utilizzati per combinare il flusso.
Come spiega Nowotarski, la mancanza di un adeguato controllo dei frame consente agli aggressori di inviare stringhe di frame estremamente lunghe semplicemente non impostando il flag END_HEADERS. Di conseguenza, ciò può portare a guasti del server a causa dell’esaurimento delle risorse che verranno spese per l’elaborazione di questi frame.
Il ricercatore ha avvertito che in alcune implementazioni è possibile disabilitare il server utilizzando una sola connessione HTTP/2 TCP.
Gli esperti del Centro di coordinamento CERT (CERT-CC) hanno già pubblicato un avviso dedicato al Continuation Flood. Alle vulnerabilità in varie implementazioni HTTP/2 sono stati assegnati i propri identificatori CVE:
Secondo il CERT-CC, la vulnerabilità di Continuation è già stata confermata dai creatori di Red Hat, SUSE Linux, Arista Networks, Apache HTTP Server Project, nghttp2, Node.js, AMPHP e Go linguaggio di programmazione.
Secondo Nowotarski il problema del Continuation Flood è molto più grave del già citato attacco HTTP/2 Rapid Reset descritto lo scorso ottobre dai principali fornitori di servizi cloud. Ricordiamo che allora Google, Cloudflare e AWS hanno affermato che il problema del Rapid Reset ha provocato un’ondata degli attacchi DDoS più potenti nell’intera storia dell’osservazione.
“Considerando l’importanza dei progetti interessati e il fatto che, secondo Cloudflare Radar, il traffico HTTP rappresenta oltre il 70% di tutte le comunicazioni Internet, si può presumere che gran parte di Internet sia affetto da una vulnerabilità facilmente sfruttabile: in molti casi basta una sola connessione TCP per mandare in crash il server”, avverte Nowotarski.
Il ricercatore ritiene inoltre che sarà difficile per gli amministratori dei server risolvere il problema senza un’adeguata conoscenza di HTTP/2.
Il fatto è che le richieste dannose non saranno visibili nei registri di accesso a meno che sul server non sia abilitata l’analisi avanzata dei frame, che nella maggior parte dei casi è disabilitata.
Negli ultimi giorni, il collettivo hacktivista italiano Anonymous Italia ha risposto agli attacchi informatici sferrati dal gruppo filorusso NoName057(16) colpendo una serie di obiettivi russi. Gli at...
Gruppo di ricerca MASSGRAVE ha presentato un Exploit chiamato TSforge che consente di attivare qualsiasi versione di Windows a partire da Windows 7, nonché tutte le edizioni di Microsof...
Su BreachForum un utente dallo pseudonimo EDRVendor ha venduto, dopo poche ore dall’annuncio, l’accesso ad una cassetta postale della polizia di stato italiana. Oltre alla mail viene off...
Team di intelligence sulle minacce di Google ha reso pubblica l’informazione sul gruppo di hacker Triplestrength, finora sconosciuto, attivo dal 2020. Il gruppo è composto da poc...
I canali Telegram degli hacker filorussi di NoName057(16) sono stati eliminati da telegram. Ma subito gli attivisti ricreano nuovi canali marchiati con il suffisso “reborn“. Ma...
Copyright @ 2003 – 2024 REDHOTCYBER Srl
PIVA 17898011006