Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Атака Continuation flood, приводящая к проблемам на серверах, использующих HTTP/2.0" | +/– | |
Сообщение от opennews (??), 04-Апр-24, 14:19 | ||
Раскрыты сведения об методе атаки "Continuation flood", затрагивающем различные реализации протокола HTTP/2, среди которых Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net/http2, Envoy, oghttp и nghttp2. Уязвимость может использоваться для совершения атак на серверы с поддержкой HTTP/2.0 и в зависимости от реализации приводит к исчерпанию памяти (прекращение обработки запросов или аварийное завершение процессов) или созданию высокой нагрузки на CPU (замедление обработки запросов). По мнению обнаружившего уязвимость исследователя, выявленная проблема более опасна, чем найденная в прошлом году уязвимость "Rapid Reset", использованная для совершения крупнейших на то время DDoS-атак... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. Скрыто модератором | +/– | |
Сообщение от Аноним (1), 04-Апр-24, 14:19 | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. Скрыто модератором | +7 +/– | |
Сообщение от Аноним (4), 04-Апр-24, 14:30 | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. Скрыто модератором | +/– | |
Сообщение от Аноним (-), 04-Апр-24, 14:40 | ||
Ответить | Правка | Наверх | Cообщить модератору |
7. Скрыто модератором | +3 +/– | |
Сообщение от пох. (?), 04-Апр-24, 14:52 | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Атака Continuation flood, приводящая к проблемам на серверах..." | +9 +/– | |
Сообщение от Аноним (2), 04-Апр-24, 14:25 | ||
Красиво же, ну. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (49), 05-Апр-24, 02:21 | ||
Вектор атаки прост как топор. Сейчас в сервисах ограничения на входные данные не проверяют разве что совсем конченые. А с HTTP/2.0 сразу понятно где грабли зарыты и на что нужно обращать внимание в реализациях | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Атака Continuation flood, приводящая к проблемам на серверах..." | +3 +/– | |
Сообщение от Аноним (3), 04-Апр-24, 14:30 | ||
Как и в прошлый раз, пользователи HAProxy могут не подрываться. У них код свой, а не копипаста. | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Атака Continuation flood, приводящая к проблемам на серверах..." | +3 +/– | |
Сообщение от Аноним (8), 04-Апр-24, 14:54 | ||
У HAProxy своих CVE хватает. | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (3), 04-Апр-24, 14:58 | ||
> У HAProxy своих CVE хватает. | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (8), 04-Апр-24, 20:40 | ||
>их там дефицит | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Атака Continuation flood, приводящая к проблемам на серверах..." | +4 +/– | |
Сообщение от Аноним (-), 04-Апр-24, 23:11 | ||
> Как и в прошлый раз, пользователи HAProxy могут не подрываться. У них код свой, а не копипаста. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
6. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Golangdev (?), 04-Апр-24, 14:51 | ||
> По мнению обнаружившего уязвимость исследователя, выявленная проблема более опасна | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от OpenEcho (?), 04-Апр-24, 18:55 | ||
> Жаль что Go затронут | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от javaboy (?), 04-Апр-24, 20:51 | ||
> oghttp (CVE-2024-27919) - неограниченное потребление памяти. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
64. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Хейтер (?), 05-Апр-24, 11:47 | ||
>хорошо что с Java всё хорошо | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
67. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Golangdev (?), 05-Апр-24, 12:48 | ||
сами себе противоречите | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Хейтер (?), 05-Апр-24, 14:55 | ||
>сами себе противоречите | ||
Ответить | Правка | Наверх | Cообщить модератору |
10. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от 12yoexpert (ok), 04-Апр-24, 15:04 | ||
до сих пор не понимаю, зачем что-то, кроме http1.1 | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (11), 04-Апр-24, 15:24 | ||
Лучше перфокарт голубями ничего не придумали, http для смузихлебов! | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
Сообщение от Аноним (-), 04-Апр-24, 23:12 | ||
> Лучше перфокарт голубями ничего не придумали, http для смузихлебов! | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
Сообщение от Аноним (16), 04-Апр-24, 15:49 | ||
Просто забыли последнюю фразу скопипастить : "Все бегом на HTTP/3 !" | ||
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору |
42. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 04-Апр-24, 23:14 | ||
> Просто забыли последнюю фразу скопипастить : "Все бегом на HTTP/3 !" | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Anonymous_x (?), 04-Апр-24, 17:58 | ||
> зачем что-то, кроме http1.1 | ||
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору |
19. "Атака Continuation flood, приводящая к проблемам на серверах..." | –4 +/– | |
Сообщение от Аноним (19), 04-Апр-24, 15:59 | ||
Что характерно, дыры найдены исключительно в крякозябра-языках (C, PHP, JS). | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Атака Continuation flood, приводящая к проблемам на серверах..." | –1 +/– | |
Сообщение от Аноним (1), 04-Апр-24, 16:03 | ||
Ты пишешь это на ОС написаной на человеческом языке, а сообщение в Интренет отправил драйвер, написаный на руби? | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (25), 04-Апр-24, 17:04 | ||
Наверное, из будущего. У них там ядро Linux переписано на Rust. | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Атака Continuation flood, приводящая к проблемам на серверах..." | +7 +/– | |
Сообщение от анонка (?), 04-Апр-24, 17:04 | ||
я скорее думаю, что про руби все забыли и там просто никто не искал) | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
26. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (26), 04-Апр-24, 17:18 | ||
На Brainf*ck-e тоже не найдено не одной уязвимости. Думаете дело в читаемости кода? | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
28. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
Сообщение от Аноним (3), 04-Апр-24, 18:49 | ||
> В человеческих языках, таких как Ruby, дыр нет. | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
32. "Атака Continuation flood, приводящая к проблемам на серверах..." | –1 +/– | |
Сообщение от Ivan_83 (ok), 04-Апр-24, 19:50 | ||
Haproxy, nginx - C, но в списке их нет. | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
36. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Sw00p aka Jerom (?), 04-Апр-24, 21:37 | ||
тут список есть | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 04-Апр-24, 23:19 | ||
> Haproxy, nginx - C, но в списке их нет. | ||
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору |
47. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Ivan_83 (ok), 05-Апр-24, 01:22 | ||
На "скрипоте" пишут в основном в качестве PoC и для случаев когда проще написать под мизерную нагрузку чем ставить и настраивать что то отдельное. | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 05-Апр-24, 02:42 | ||
> На "скрипоте" пишут в основном в качестве PoC и для случаев когда проще написать | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Ivan_83 (ok), 05-Апр-24, 03:15 | ||
Лично я не вижу смысла в HTTP/2 вообще, а реализовывать его на высокуровневых языках тоже смысла нет, проще обычный 1.1 разобрать и закрыть проблему с транспортом и перейти к реализации функционала какогото полезного/нового. | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 05-Апр-24, 05:46 | ||
> Лично я не вижу смысла в HTTP/2 вообще, | ||
Ответить | Правка | Наверх | Cообщить модератору |
58. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от scriptkiddis (?), 05-Апр-24, 07:44 | ||
User Experience этот твой, никого не интересует. | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 05-Апр-24, 09:16 | ||
> User Experience этот твой, никого не интересует. | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Ivan_83 (ok), 05-Апр-24, 12:13 | ||
RTT вещь фундаментальная и зависит от скорости света в конкретных средах + времени обработки в куче железок по пути а не от протокола. | ||
Ответить | Правка | К родителю #54 | Наверх | Cообщить модератору |
68. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (68), 05-Апр-24, 13:06 | ||
> RTT вещь фундаментальная и зависит от скорости света в конкретных средах + | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Ivan_83 (ok), 05-Апр-24, 13:38 | ||
> Зато протокол может поубавить их число и влияние на перфоманс. | ||
Ответить | Правка | Наверх | Cообщить модератору |
77. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 06-Апр-24, 09:03 | ||
> Вы отстали, там уже всё лишнее давно срезали. | ||
Ответить | Правка | Наверх | Cообщить модератору |
79. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Ivan_83 (ok), 06-Апр-24, 21:53 | ||
> По моему отстал не я. H2 технически более совершенная штука. | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (74), 05-Апр-24, 19:34 | ||
> Пусть лучше покажет парсер HTTP/2 на рубях | ||
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору |
38. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Минона (ok), 04-Апр-24, 22:37 | ||
Дело не в языке, а в реализациях протокола. | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
39. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
Сообщение от голос из леса (?), 04-Апр-24, 23:10 | ||
>> Дело не в языке, а в реализациях протокола. | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 04-Апр-24, 23:22 | ||
> Дело не в языке, а в спецификации протокола, при реализациях которой | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 04-Апр-24, 23:18 | ||
> В человеческих языках, таких как Ruby, дыр нет. Поэтому да, читаемость кода | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
75. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (74), 05-Апр-24, 19:43 | ||
По крайней мере одна реализация существует. Но вообще-то это типичная задача для реализации на С и прикручивания биндингов для более высокоуровневых разных языков. Чтобы и реализация была быстрой, и разработка. | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (78), 06-Апр-24, 13:56 | ||
На рубях написан хттп сервер? Сколько там запросов в секунду? 5-10? | ||
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору |
23. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (23), 04-Апр-24, 16:54 | ||
атаку пишет проффесионал. Искать надо оттуда. | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (30), 04-Апр-24, 19:24 | ||
Дайте эксплойт | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (31), 04-Апр-24, 19:25 | ||
Это какой-то позор.. | ||
Ответить | Правка | Наверх | Cообщить модератору |
33. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (33), 04-Апр-24, 20:00 | ||
Вангую фиксинг дропом поддержки http/2. | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 05-Апр-24, 01:23 | ||
> Вангую фиксинг дропом поддержки http/2. | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (57), 05-Апр-24, 07:40 | ||
HTTP/3 даже не поддерживает HTTP! Вот умора! Только шифрование HTTPS под сертификатами (((авторитетов))) прибитое гвоздями и болшьеш никак! Цифровой гуглаг чистой воды. | ||
Ответить | Правка | Наверх | Cообщить модератору |
52. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (52), 05-Апр-24, 04:49 | ||
NIST awards $3.6 million to address the cybersecurity workforce gap | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (52), 05-Апр-24, 04:58 | ||
Сидеть на гугле будут все! Хотя казалось бы - чего так сложно то разработать свои технологии? Всё начинается с умных людей (философов), которые порождают умную идеологию своего мира. Потом уже другие умные люди согласно этой технологии порождают технологии, предоставляя возможности. И уже потом другие умные люди этими технологиями пользуются - лечат других людей, общаются, обучают, защищают, выращивают, торгуют. | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (55), 05-Апр-24, 07:05 | ||
Капитализм. При коммунистах такого не было. | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (-), 05-Апр-24, 07:31 | ||
> Капитализм. При коммунистах такого не было. | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (55), 05-Апр-24, 08:02 | ||
А зачем им арпанет, американская военная сеть? Были свои процессоры, компьютеры, протоколы и сети. | ||
Ответить | Правка | Наверх | Cообщить модератору |
60. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от 1 (??), 05-Апр-24, 09:13 | ||
Пруфы будут ? | ||
Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору |
63. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Аноним (68), 05-Апр-24, 10:35 | ||
> Пруфы будут ? При СССР вполне себе продавался модем Менатеп (sic!), 2400, | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
Сообщение от Ivan_83 (ok), 05-Апр-24, 12:27 | ||
При совке АОН только появился, как фича для самих телефонистов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
Сообщение от Аноним (68), 05-Апр-24, 13:22 | ||
> При совке АОН только появился, как фича для самих телефонистов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Имя (?), 05-Апр-24, 22:32 | ||
>Он вообще вроде как фича СОРМ изначально задуман был. Но фичу прочухали и стали юзать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от Kuromi (ok), 05-Апр-24, 13:49 | ||
Помню как в 2000-е телефонисты в СМИ возмущались тому что проклятые dial-up-ы делают на их телефонных линиях бабло, а им только нагрузка на сеть достается. | ||
Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору |
62. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 05-Апр-24, 09:29 | ||
> приводит к передаче на сервер большого числа заголовков, которые сервер сохраняет в оперативной памяти до тех пор, пока доступная процессу память не будет исчерпана | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |