The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в протоколе HTTP/2, применённая в крупнейшей DDoS-атаке, opennews (??), 10-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


36. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (33), 11-Окт-23, 09:33 
<IfModule mod_reqtimeout.c>
   RequestReadTimeout header=20-40,MinRate=500 body=20-40,MinRate=500
</IfModule>

(но это не отменяет УГшности апача)

Ответить | Правка | Наверх | Cообщить модератору

43. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +2 +/
Сообщение от Аноним (-), 11-Окт-23, 10:02 
> RequestReadTimeout header=20-40,MinRate=500 body=20-40,MinRate=500

Ну да, ну да, вы можете попытаться закостылить. А атакующий - подобрать параметры когда ддос ботам еще вполне нормалек, а вы уже своих нормальных клиентов начинаете рубить. Если цель самоустранилась - это вполне валидный сценарий, цель атаки же достигнута. Моральное удовлетворение обгажено конечно, но ддосеры обычно этим занимаются для профита и им в целом похрен.

> (но это не отменяет УГшности апача)

Ну вот то то и оно.

Ответить | Правка | Наверх | Cообщить модератору

48. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  –1 +/
Сообщение от Аноним (33), 11-Окт-23, 10:04 
Неа. 2-3 секунды на отправку запроса - более чем достаточно для любого клиента (кроме телнета), а slow lori при этом не дает атакующим существенных преимуществ.
Ответить | Правка | Наверх | Cообщить модератору

57. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (57), 11-Окт-23, 10:44 
В случае slowloris идея - жрать ресурсы сервака как можно дольше и масштабнее с минимумом нагрузки на клиент - и нагнав пачку клиентов.

В этом случае 2-3 секунды - да в общем то похрен. Можно даже не пайплайновый HTTP так держать, вот клиент при этом никуда не торопится: чем дольше вы на клиента сокеты, буферы, файловые дескрипторы и проч держите - тем хуже в общем то для ВАС. Потому что если таких придет 100 000 и начнут параллельно это делать - ну и насколько у вас сокетов, файловых дескрипторов, буферов и проч хватит? Особенно если еще форкать по процессу или треда на клиента, тогда коллапс наступит намного быстрее :)

Ответить | Правка | Наверх | Cообщить модератору

69. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (33), 11-Окт-23, 11:22 
> Потому что если таких придет 100 000 и начнут параллельно это делать - ну и насколько у вас сокетов, файловых дескрипторов, буферов и проч хватит?

Вот только slow lori тут не при чем. Оно работает за счет того, что медленные запросы позволяют выжрать больше ресурсов, не попадая под rate limit. При таймаутах в несколько секунд на запрос это уже не работает.

Ответить | Правка | Наверх | Cообщить модератору

105. "Уязвимость в протоколе HTTP/2, задействованная в крупнейшей ..."  +/
Сообщение от Аноним (-), 11-Окт-23, 16:13 
> Вот только slow lori тут не при чем. Оно работает за счет
> того, что медленные запросы позволяют выжрать больше ресурсов, не попадая под
> rate limit. При таймаутах в несколько секунд на запрос это уже не работает.

Таймауты в несколько секунд сами по себе - факапнут и загрузку легитимных файлов с вашего хоста клиентами, особенно не очень быстрыми. Но как уже было сказано, если цель решит добровольно сделать self destruct, это хоть и уменьшает моральное удовлетворение атакующего, но цель атаки все же достигается, а остальное не так уж и важно.

Так что если целью было отвадить юзеров с вашего сервака, это при таких мерах - получится. Атакующий потом может вообще не тратить ресурсы и ржать откуда там ему удобно глядя на шоу.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру