The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в протоколе HTTP/2, применённая в крупнейшей DDoS-атаке, opennews (??), 10-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


74. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (33), 11-Окт-23, 11:42 
Все это замечательно, хотя между строчек и читается обидка, что заклятые девляпсы получают в десять раз больше вас :)

Но сабжевая новость как раз и посвящена тому, что можно обойти лимиты как в фаерволе (потому что на L4 соединение остается одно и то же), так и в приложении (потому что в уязвимых реализациях данные действия никак не ограничиваются). Так что будь у вас даже мега-бородатый супер-админ со 150-киллограммовым пузом, в свитере, который ещё СССР застал, и недельным запасом еды в бороде - всё равно вас уронят, если не обновиться (а обновляться такие админы ой как не любят, "работает - не трожь, не работает - /etc/init.d/httpd restart").

Ответить | Правка | Наверх | Cообщить модератору

87. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (88), 11-Окт-23, 13:22 
Девляпсы - вовремя адаптировавшиеся к прогрессу админы из подвальчиков.
Сейчас следующая итерация: уметь получать результат из купленного директором ИИ.
Ответить | Правка | Наверх | Cообщить модератору

93. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +2 +/
Сообщение от Аноним (33), 11-Окт-23, 14:27 
То есть, они имеют более развитый интеллект, чем те, которые не адаптировались.
Ответить | Правка | Наверх | Cообщить модератору

94. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноньимъ (ok), 11-Окт-23, 14:29 
> Все это замечательно, хотя между строчек и читается обидка, что заклятые девляпсы
> получают в десять раз больше вас :)

Страшная правда заключается в том...

> Но сабжевая новость как раз и посвящена тому, что можно обойти лимиты
> как в фаерволе (потому что на L4 соединение остается одно и
> то же)

Вообще странно, вроде базовая штука, файрволы вроде соединения отслеживают. Неужели в established нельзя посчитать? Кажется PPS считают всё кому не лень.
Не говоря уже что повсюду DPI понатыканы.

> так и в приложении (потому что в уязвимых реализациях
> данные действия никак не ограничиваются).

В приложении то должно быть элементарно это реализовать... Странно что это не стандартная практика.
статистику собирать о каждом чихе пользователя вроде научились, а pps посчитать не могут?

> мега-бородатый супер-админ со 150-киллограммовым пузом, в свитере, который ещё СССР застал,
> и недельным запасом еды в бороде - всё равно вас уронят,
> если не обновиться (а обновляться такие админы ой как не любят,
> "работает - не трожь, не работает - /etc/init.d/httpd restart").

И не такое бывает. Опеннет все ещё на KOI8-R фунциклирует.
Просто вспоминаю дремучие времена до всех этих клоудфлар, когда защиту от ддоса обсуждали довольно активно все кому не лень, и делали довольно успешно.

Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору

114. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (33), 11-Окт-23, 19:37 
> Вообще странно, вроде базовая штука, файрволы вроде соединения отслеживают. Неужели в established нельзя посчитать? Кажется PPS считают всё кому не лень.

Посчитать TCP-соединения можно.
Посчитать HTTP/2-стримы - нельзя.
И PPS к этому не имеет прямого отношения.

Модель OSI, слышали?

> Не говоря уже что повсюду DPI понатыканы.

TLS, ALPN - слышали?

> В приложении то должно быть элементарно это реализовать...

Ну реализуйте, раз это так просто.
Большинство приложений почему-то предпочитают использовать готовые реализации HTTP/2.

> Просто вспоминаю дремучие времена до всех этих клоудфлар, когда защиту от ддоса обсуждали довольно активно все кому не лень, и делали довольно успешно.

А потом пришёл cloudflare и начал укладывать всех, кто пытался делать бизнес, не купив его услуги.

Ответить | Правка | Наверх | Cообщить модератору

117. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноньимъ (ok), 11-Окт-23, 21:14 
> Посчитать TCP-соединения можно.
> Посчитать HTTP/2-стримы - нельзя.
> И PPS к этому не имеет прямого отношения.

Чё? Вы о чём вообще? Http2 работает поверх TCP. Один юзер это одно тср соединение. И считать pps или просто байты в секунду нужно для одного соединения. Фаерволы это вообще вроде умеют делать, но я не обнаружил пока внятной документации, похоже оно нинужно.

А если вы о НТТР проксировании, так от ддоса до прокси нужно защищаться.

> Модель OSI, слышали?

И чё?

> TLS, ALPN - слышали?

И чё с того? У вас задача объём трафика посчитать, а не шифрование вскрыть.

> Ну реализуйте, раз это так просто.

Как-будто какую-то злобу ощущаю я.
🤔🤔

> Большинство приложений почему-то предпочитают использовать готовые реализации HTTP/2.

Не понимаю что это значит. Апач с ngnix IIS и lighttpd одну реализацию используют?
Ну если у гугла мс и прочих нет никакой потребности от ддоса делать простую защиту, то мне оно нафига?

> А потом пришёл cloudflare и начал укладывать всех, кто пытался делать бизнес,
> не купив его услуги.

А теперь оказывается у них соломенные фаерволы и сервера в ржавых контейнерах, а не чистых облаках.
Закономерно конечно 😐

Ответить | Правка | Наверх | Cообщить модератору

125. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (33), 11-Окт-23, 23:15 
> Один юзер это одно тср соединение

На которое можно аллоцировать миллиарды стримов, у каждого из которых будут свои буферы.

> И считать pps или просто байты в секунду нужно для одного соединения

Какая восхитительная идея! Правда, не позволит отличить болезненную для сервера атаку с открытием миллиардов стримов от легитимной закачки файла.

> И чё с того? У вас задача объём трафика посчитать, а не шифрование вскрыть.

С такими потрясающими идеями, вам надо немедленно свой стартап открывать! Получите миллиардные инвестиции, выкинете клаудфларь с рынка, сможете купить всю эту планетку и пару соседних в придачу.
Ведь никто раньше не додумался до такой простой мысли - L7 DoS можно предотвратить, просто считая пакеты или байты!
А вот вы додумались. И теперь сможете перевернуть этот мир.

> Как-будто какую-то злобу ощущаю я.

Просто не будьте валенком и постарайтесь думать над тем, что пишете.

> Не понимаю что это значит. Апач с ngnix IIS и lighttpd одну реализацию используют?

Разные, но ошибка в логике почти у всех одна и та же.

Ответить | Правка | Наверх | Cообщить модератору

131. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от пох. (?), 12-Окт-23, 11:00 
> Разные, но ошибка в логике почти у всех одна и та же.

потому что это не ошибка а стандарт http2 так написан.


Ответить | Правка | Наверх | Cообщить модератору

123. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +1 +/
Сообщение от Аноним (-), 11-Окт-23, 23:01 
> А потом пришёл cloudflare и начал укладывать всех, кто пытался делать бизнес,
> не купив его услуги.

Да вот говорят, пришел Anna Senpai к Креббсу - и оказалось что не так уж тот Бэтмэн и крут. В том смысле что клаудфларь предпочел послать кребса послать в пешее вместо защиты от ддоса, с аргументом "что-то нам душновато от вас". Ну вот такие защитники от ддоса :)

Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру