Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Атака Continuation flood, приводящая к проблемам на серверах, использующих HTTP/2.0" | +/– | |
| Сообщение от opennews (??), 04-Апр-24, 14:19 | ||
Раскрыты сведения об методе атаки "Continuation flood", затрагивающем различные реализации протокола HTTP/2, среди которых Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net/http2, Envoy, oghttp и nghttp2. Уязвимость может использоваться для совершения атак на серверы с поддержкой HTTP/2.0 и в зависимости от реализации приводит к исчерпанию памяти (прекращение обработки запросов или аварийное завершение процессов) или созданию высокой нагрузки на CPU (замедление обработки запросов). По мнению обнаружившего уязвимость исследователя, выявленная проблема более опасна, чем найденная в прошлом году уязвимость "Rapid Reset", использованная для совершения крупнейших на то время DDoS-атак... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по времени | RSS] |
| 1. Скрыто модератором | +/– | |
| Сообщение от Аноним (1), 04-Апр-24, 14:19 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 4. Скрыто модератором | +7 +/– | |
| Сообщение от Аноним (4), 04-Апр-24, 14:30 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. Скрыто модератором | +/– | |
| Сообщение от Аноним (-), 04-Апр-24, 14:40 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. Скрыто модератором | +3 +/– | |
| Сообщение от пох. (?), 04-Апр-24, 14:52 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 2. "Атака Continuation flood, приводящая к проблемам на серверах..." | +9 +/– | |
| Сообщение от Аноним (2), 04-Апр-24, 14:25 | ||
Красиво же, ну. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 49. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (49), 05-Апр-24, 02:21 | ||
Вектор атаки прост как топор. Сейчас в сервисах ограничения на входные данные не проверяют разве что совсем конченые. А с HTTP/2.0 сразу понятно где грабли зарыты и на что нужно обращать внимание в реализациях | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 3. "Атака Continuation flood, приводящая к проблемам на серверах..." | +3 +/– | |
| Сообщение от Аноним (3), 04-Апр-24, 14:30 | ||
Как и в прошлый раз, пользователи HAProxy могут не подрываться. У них код свой, а не копипаста. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 8. "Атака Continuation flood, приводящая к проблемам на серверах..." | +3 +/– | |
| Сообщение от Аноним (8), 04-Апр-24, 14:54 | ||
У HAProxy своих CVE хватает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (3), 04-Апр-24, 14:58 | ||
> У HAProxy своих CVE хватает. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 34. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (8), 04-Апр-24, 20:40 | ||
>их там дефицит | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 40. "Атака Continuation flood, приводящая к проблемам на серверах..." | +4 +/– | |
| Сообщение от Аноним (-), 04-Апр-24, 23:11 | ||
> Как и в прошлый раз, пользователи HAProxy могут не подрываться. У них код свой, а не копипаста. | ||
| Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору | ||
| 6. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Golangdev (?), 04-Апр-24, 14:51 | ||
> По мнению обнаружившего уязвимость исследователя, выявленная проблема более опасна | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 29. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от OpenEcho (?), 04-Апр-24, 18:55 | ||
> Жаль что Go затронут | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 35. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от javaboy (?), 04-Апр-24, 20:51 | ||
> oghttp (CVE-2024-27919) - неограниченное потребление памяти. | ||
| Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору | ||
| 64. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Хейтер (?), 05-Апр-24, 11:47 | ||
>хорошо что с Java всё хорошо | ||
| Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору | ||
| 67. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Golangdev (?), 05-Апр-24, 12:48 | ||
сами себе противоречите | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 72. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Хейтер (?), 05-Апр-24, 14:55 | ||
>сами себе противоречите | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 10. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от 12yoexpert (ok), 04-Апр-24, 15:04 | ||
до сих пор не понимаю, зачем что-то, кроме http1.1 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 11. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (11), 04-Апр-24, 15:24 | ||
Лучше перфокарт голубями ничего не придумали, http для смузихлебов! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 41. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
| Сообщение от Аноним (-), 04-Апр-24, 23:12 | ||
> Лучше перфокарт голубями ничего не придумали, http для смузихлебов! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 16. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
| Сообщение от Аноним (16), 04-Апр-24, 15:49 | ||
Просто забыли последнюю фразу скопипастить : "Все бегом на HTTP/3 !" | ||
| Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору | ||
| 42. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 04-Апр-24, 23:14 | ||
> Просто забыли последнюю фразу скопипастить : "Все бегом на HTTP/3 !" | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 27. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Anonymous_x (?), 04-Апр-24, 17:58 | ||
> зачем что-то, кроме http1.1 | ||
| Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору | ||
| 19. "Атака Continuation flood, приводящая к проблемам на серверах..." | –4 +/– | |
| Сообщение от Аноним (19), 04-Апр-24, 15:59 | ||
Что характерно, дыры найдены исключительно в крякозябра-языках (C, PHP, JS). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 22. "Атака Continuation flood, приводящая к проблемам на серверах..." | –1 +/– | |
| Сообщение от Аноним (1), 04-Апр-24, 16:03 | ||
Ты пишешь это на ОС написаной на человеческом языке, а сообщение в Интренет отправил драйвер, написаный на руби? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 25. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (25), 04-Апр-24, 17:04 | ||
Наверное, из будущего. У них там ядро Linux переписано на Rust. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 24. "Атака Continuation flood, приводящая к проблемам на серверах..." | +7 +/– | |
| Сообщение от анонка (?), 04-Апр-24, 17:04 | ||
я скорее думаю, что про руби все забыли и там просто никто не искал) | ||
| Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору | ||
| 26. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (26), 04-Апр-24, 17:18 | ||
На Brainf*ck-e тоже не найдено не одной уязвимости. Думаете дело в читаемости кода? | ||
| Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору | ||
| 28. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
| Сообщение от Аноним (3), 04-Апр-24, 18:49 | ||
> В человеческих языках, таких как Ruby, дыр нет. | ||
| Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору | ||
| 32. "Атака Continuation flood, приводящая к проблемам на серверах..." | –1 +/– | |
| Сообщение от Ivan_83 (ok), 04-Апр-24, 19:50 | ||
Haproxy, nginx - C, но в списке их нет. | ||
| Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору | ||
| 36. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Sw00p aka Jerom (?), 04-Апр-24, 21:37 | ||
тут список есть | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 45. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 04-Апр-24, 23:19 | ||
> Haproxy, nginx - C, но в списке их нет. | ||
| Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору | ||
| 47. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Ivan_83 (ok), 05-Апр-24, 01:22 | ||
На "скрипоте" пишут в основном в качестве PoC и для случаев когда проще написать под мизерную нагрузку чем ставить и настраивать что то отдельное. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 50. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 05-Апр-24, 02:42 | ||
> На "скрипоте" пишут в основном в качестве PoC и для случаев когда проще написать | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 51. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Ivan_83 (ok), 05-Апр-24, 03:15 | ||
Лично я не вижу смысла в HTTP/2 вообще, а реализовывать его на высокуровневых языках тоже смысла нет, проще обычный 1.1 разобрать и закрыть проблему с транспортом и перейти к реализации функционала какогото полезного/нового. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 54. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 05-Апр-24, 05:46 | ||
> Лично я не вижу смысла в HTTP/2 вообще, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 58. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от scriptkiddis (?), 05-Апр-24, 07:44 | ||
User Experience этот твой, никого не интересует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 61. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 05-Апр-24, 09:16 | ||
> User Experience этот твой, никого не интересует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 65. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Ivan_83 (ok), 05-Апр-24, 12:13 | ||
RTT вещь фундаментальная и зависит от скорости света в конкретных средах + времени обработки в куче железок по пути а не от протокола. | ||
| Ответить | Правка | К родителю #54 | Наверх | Cообщить модератору | ||
| 68. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (68), 05-Апр-24, 13:06 | ||
> RTT вещь фундаментальная и зависит от скорости света в конкретных средах + | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 70. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Ivan_83 (ok), 05-Апр-24, 13:38 | ||
> Зато протокол может поубавить их число и влияние на перфоманс. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 77. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 06-Апр-24, 09:03 | ||
> Вы отстали, там уже всё лишнее давно срезали. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 79. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Ivan_83 (ok), 06-Апр-24, 21:53 | ||
> По моему отстал не я. H2 технически более совершенная штука. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 74. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (74), 05-Апр-24, 19:34 | ||
> Пусть лучше покажет парсер HTTP/2 на рубях | ||
| Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору | ||
| 38. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Минона (ok), 04-Апр-24, 22:37 | ||
Дело не в языке, а в реализациях протокола. | ||
| Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору | ||
| 39. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
| Сообщение от голос из леса (?), 04-Апр-24, 23:10 | ||
>> Дело не в языке, а в реализациях протокола. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 46. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 04-Апр-24, 23:22 | ||
> Дело не в языке, а в спецификации протокола, при реализациях которой | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 44. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 04-Апр-24, 23:18 | ||
> В человеческих языках, таких как Ruby, дыр нет. Поэтому да, читаемость кода | ||
| Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору | ||
| 75. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (74), 05-Апр-24, 19:43 | ||
По крайней мере одна реализация существует. Но вообще-то это типичная задача для реализации на С и прикручивания биндингов для более высокоуровневых разных языков. Чтобы и реализация была быстрой, и разработка. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 78. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (78), 06-Апр-24, 13:56 | ||
На рубях написан хттп сервер? Сколько там запросов в секунду? 5-10? | ||
| Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору | ||
| 23. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (23), 04-Апр-24, 16:54 | ||
атаку пишет проффесионал. Искать надо оттуда. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 30. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (30), 04-Апр-24, 19:24 | ||
Дайте эксплойт | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 31. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (31), 04-Апр-24, 19:25 | ||
Это какой-то позор.. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 33. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (33), 04-Апр-24, 20:00 | ||
Вангую фиксинг дропом поддержки http/2. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 48. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 05-Апр-24, 01:23 | ||
> Вангую фиксинг дропом поддержки http/2. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 57. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (57), 05-Апр-24, 07:40 | ||
HTTP/3 даже не поддерживает HTTP! Вот умора! Только шифрование HTTPS под сертификатами (((авторитетов))) прибитое гвоздями и болшьеш никак! Цифровой гуглаг чистой воды. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 52. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (52), 05-Апр-24, 04:49 | ||
NIST awards $3.6 million to address the cybersecurity workforce gap | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 53. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (52), 05-Апр-24, 04:58 | ||
Сидеть на гугле будут все! Хотя казалось бы - чего так сложно то разработать свои технологии? Всё начинается с умных людей (философов), которые порождают умную идеологию своего мира. Потом уже другие умные люди согласно этой технологии порождают технологии, предоставляя возможности. И уже потом другие умные люди этими технологиями пользуются - лечат других людей, общаются, обучают, защищают, выращивают, торгуют. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 55. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (55), 05-Апр-24, 07:05 | ||
Капитализм. При коммунистах такого не было. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 56. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (-), 05-Апр-24, 07:31 | ||
> Капитализм. При коммунистах такого не было. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 59. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (55), 05-Апр-24, 08:02 | ||
А зачем им арпанет, американская военная сеть? Были свои процессоры, компьютеры, протоколы и сети. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 60. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от 1 (??), 05-Апр-24, 09:13 | ||
Пруфы будут ? | ||
| Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору | ||
| 63. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Аноним (68), 05-Апр-24, 10:35 | ||
> Пруфы будут ? При СССР вполне себе продавался модем Менатеп (sic!), 2400, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 66. "Атака Continuation flood, приводящая к проблемам на серверах..." | +2 +/– | |
| Сообщение от Ivan_83 (ok), 05-Апр-24, 12:27 | ||
При совке АОН только появился, как фича для самих телефонистов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 69. "Атака Continuation flood, приводящая к проблемам на серверах..." | +1 +/– | |
| Сообщение от Аноним (68), 05-Апр-24, 13:22 | ||
> При совке АОН только появился, как фича для самих телефонистов. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 76. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Имя (?), 05-Апр-24, 22:32 | ||
>Он вообще вроде как фича СОРМ изначально задуман был. Но фичу прочухали и стали юзать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 71. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от Kuromi (ok), 05-Апр-24, 13:49 | ||
Помню как в 2000-е телефонисты в СМИ возмущались тому что проклятые dial-up-ы делают на их телефонных линиях бабло, а им только нагрузка на сеть достается. | ||
| Ответить | Правка | К родителю #63 | Наверх | Cообщить модератору | ||
| 62. "Атака Continuation flood, приводящая к проблемам на серверах..." | +/– | |
| Сообщение от YetAnotherOnanym (ok), 05-Апр-24, 09:29 | ||
> приводит к передаче на сервер большого числа заголовков, которые сервер сохраняет в оперативной памяти до тех пор, пока доступная процессу память не будет исчерпана | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |