Redazione RHC : 8 Aprile 2024 07:46
Un ricercatore di sicurezza ha scoperto una serie di vulnerabilità nel protocollo HTTP/2, chiamate collettivamente Continuation Flood. Questi problemi possono portare ad attacchi Denial of Service (DoS) e possono causare il crash dei server Web in alcune implementazioni con una singola connessione TCP.
Secondo l’esperto, il Continuation Flood è molto più pericoloso di un problema simile, il Rapid Reset, scoperto lo scorso autunno.
Ricordiamo che HTTP/2 è una versione aggiornata del protocollo HTTP, standardizzato nel 2015 e progettato per migliorare le prestazioni dei server web introducendo il framing binario per un trasferimento dati più efficiente, il multiplexing per la trasmissione di più richieste e risposte su un’unica connessione, nonché come compressione dell’intestazione.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
I bug sono stati scoperti dal ricercatore Barket Nowotarski. Afferma che le vulnerabilità sono dovute all’uso di frame CONTINUATION HTTP/2, che non sono adeguatamente limitati o controllati in molte implementazioni del protocollo.
Pertanto, i messaggi HTTP/2 contengono sezioni di intestazione serializzate in blocchi. Durante la trasmissione, tali blocchi possono essere frammentati in più frame e i frame CONTINUATION vengono utilizzati per combinare il flusso.
Come spiega Nowotarski, la mancanza di un adeguato controllo dei frame consente agli aggressori di inviare stringhe di frame estremamente lunghe semplicemente non impostando il flag END_HEADERS. Di conseguenza, ciò può portare a guasti del server a causa dell’esaurimento delle risorse che verranno spese per l’elaborazione di questi frame.
Il ricercatore ha avvertito che in alcune implementazioni è possibile disabilitare il server utilizzando una sola connessione HTTP/2 TCP.
Gli esperti del Centro di coordinamento CERT (CERT-CC) hanno già pubblicato un avviso dedicato al Continuation Flood. Alle vulnerabilità in varie implementazioni HTTP/2 sono stati assegnati i propri identificatori CVE:
Secondo il CERT-CC, la vulnerabilità di Continuation è già stata confermata dai creatori di Red Hat, SUSE Linux, Arista Networks, Apache HTTP Server Project, nghttp2, Node.js, AMPHP e Go linguaggio di programmazione.
Secondo Nowotarski il problema del Continuation Flood è molto più grave del già citato attacco HTTP/2 Rapid Reset descritto lo scorso ottobre dai principali fornitori di servizi cloud. Ricordiamo che allora Google, Cloudflare e AWS hanno affermato che il problema del Rapid Reset ha provocato un’ondata degli attacchi DDoS più potenti nell’intera storia dell’osservazione.
“Considerando l’importanza dei progetti interessati e il fatto che, secondo Cloudflare Radar, il traffico HTTP rappresenta oltre il 70% di tutte le comunicazioni Internet, si può presumere che gran parte di Internet sia affetto da una vulnerabilità facilmente sfruttabile: in molti casi basta una sola connessione TCP per mandare in crash il server”, avverte Nowotarski.
Il ricercatore ritiene inoltre che sarà difficile per gli amministratori dei server risolvere il problema senza un’adeguata conoscenza di HTTP/2.
Il fatto è che le richieste dannose non saranno visibili nei registri di accesso a meno che sul server non sia abilitata l’analisi avanzata dei frame, che nella maggior parte dei casi è disabilitata.
L’azienda cinese Kaiwa Technology, con sede a Guangzhou, ha annunciato l’intenzione di creare il primo “utero robotico” al mondo entro il 2026: una macchina umanoide con un...
Uno strumento Microsoft Web Deploy presenta una falla critica di sicurezza, potenzialmente sfruttata da aggressori autenticati per eseguire codice sui sistemi coinvolti. Si tratta del bug monitorato c...
Secondo quanto riportato dai media, le autorità statunitensi starebbero segretamente inserendo dispositivi di localizzazione in lotti di chip che potrebbero essere dirottati illegalmente verso la...
Una nuova campagna malware per Android sta prendendo di mira i clienti bancari in Brasile, India e Sud-est asiatico, combinando frodi contactless NFC, intercettazione delle chiamate e sfruttamento del...
Google sta testando una nuova funzionalità per migliorare la privacy nella modalità di navigazione in incognito di Chrome su Windows: il blocco degli script in incognito (PrivacySandboxFinge...