2ちゃんねる ■掲示板に戻る■ 全部 1- 最新50    

■ このスレッドは過去ログ倉庫に格納されています

HTTP/2プロトコルに複数のセキュリティ問題 [117798733]

1 :番組の途中ですがアフィサイトへの\(^o^)/です (ワッチョイW abbe-hU45):2016/08/05(金) 11:36:52.03 ID:eN9VZMph0?2BP(1001)

新しいプロトコルであるHTTP/2に、数千万のウェブサイトを攻撃のリスクに晒す可能性がある複数のセキュリティ問題が発見された。

サイバーセキュリティ会社Impervaは米国時間8月3日、Black Hat USAでウェブや通信システムで使用されるHTTPの最新バージョンであるHTTP/2に関連して、複数の重大なセキュリティホールが存在すると報告するレポートを公開した。

このレポート「HTTP/2: In-depth analysis of the top four flaws of the next generation web protocol」は、HTTP/2に関連する4つの脆弱性と攻撃手法について説明したものだ。現在、HTTP/2の導入数は着実に増加している。
W3Techsによれば、全ウェブサイトの約10%ですでにHTTP/2が導入されている。

レポートで説明されている攻撃手法は以下のようなものだ。

Slow Read:この攻撃は悪質なクライアントが応答を遅らせるというもので、数年前に複数の金融機関が受けたDDoS攻撃「Slowloris」と同様のものだ。
読み込みを遅らせるという攻撃はHTTPではよく知られているが、この最新のプロトコルでも同じ攻撃手法が利用できる。
ただし今回は、HTTP/2の実装のアプリケーション層が対象となる。この種の脆弱性は、「Apache」「IIS」「Jetty」「NGINX」で発見されている。

HPACK Bomb:Impervaの研究者らによれば、この攻撃は読み込んだプログラムやシステムをクラッシュさせるよう設計された悪質なアーカイブファイルである「Zip爆弾」に似たものだ。
この攻撃が実行されると、サイズが小さく無害に見えるメッセージが、サーバ上で数ギガバイトのデータに膨れあがり、サーバのメモリリソースを枯渇させてダウンさせる。

循環依存攻撃:HTTP/2にはネットワーク上の通信効率を改善するため、新しいフロー制御の仕組みが導入されている。
ところが、循環依存が発生するリクエストを作成することによって、フロー制御システムが逃れられない無限ループを作り出すことができる。

ストリーム多重化の悪用:最後の問題は、サーバのストリーム多重化機能の実装方法に存在するセキュリティホールを悪用するものだ。これらのバグを利用すると、サーバをクラッシュさせることができる。

http://japan.zdnet.com/article/35087020/

2 :番組の途中ですがアフィサイトへの\(^o^)/です (ワッチョイW 6f4f-d+5h):2016/08/05(金) 11:37:56.76 ID:ON2E8Zwf0.net
そろそろhttpdをApacheって呼ぶのやめようぜ
紛らわしい

3 :番組の途中ですがアフィサイトへの\(^o^)/です (ワッチョイW 4f22-iKNB):2016/08/05(金) 11:38:39.95 ID:w7h2FsN50.net
結局リソースを使わせる攻撃ってことね

4 :番組の途中ですがアフィサイトへの\(^o^)/です (オイコラミネオ MM0f-d+5h):2016/08/05(金) 11:39:41.13 ID:naLNQHFJM.net
これ普通のユーザーには関係ないよな?
サーバー管理者だけ?

5 :番組の途中ですがアフィサイトへの\(^o^)/です (ササクッテロ Sp07-tuv5):2016/08/05(金) 11:41:09.45 ID:A0pxGnwVp.net
もういい加減性善説に基づいて作るのを止めろよ

6 :番組の途中ですがアフィサイトへの\(^o^)/です (ワッチョイW 738d-d+5h):2016/08/05(金) 11:49:18.79 ID:WjILZtjt0.net
>>4
鯖乗っ取られてユーザーに変なもん送りつけるんだよ

7 :番組の途中ですがアフィサイトへの\(^o^)/です (ベーイモ MMff-d+5h):2016/08/05(金) 11:49:39.97 ID:EEmXSaQ+M.net
/2とか対応してるサイトの方が少ないだろ
nginxは最新で対応してたかもしれないけた、apacheとか標準でモジュールを含んでるの?

8 :番組の途中ですがアフィサイトへの\(^o^)/です (ワッチョイW eb9f-d+5h):2016/08/05(金) 11:51:23.14 ID:S7cupUFE0.net
NGINXも駄目なのか。アプデ面倒い

9 :番組の途中ですがアフィサイトへの\(^o^)/です (フォォーッ MM57-5+i+):2016/08/05(金) 14:36:26.90 ID:jfGoaGRQM.net
>>6
>>1で挙げられてる脆弱性は全部サービスを落とす奴だから
サーバ乗っ取りは起こらんけどな

10 :番組の途中ですがアフィサイトへの\(^o^)/です (ササクッテロT Sp07-QI3I):2016/08/05(金) 14:58:50.94 ID:m9yjVcHFp.net
ライブラリの脆弱性はビルドからやり直しだからな、だからhttpサーバ専用PCか要る

総レス数 10
5 KB
掲示板に戻る 全部 前100 次100 最新50
read.cgi ver 2014.07.20.01.SC 2014/07/20 D ★