Ôóíäàìåíòàëüíàÿ óÿçâèìîñòü
Íîâûé ìåòîä DoS-àòàêè ïîä íàçâàíèåì Continuation flood íà HTTP/2 áûë îáíàðóæåí Áàðòåêîì Íîâîòàðñêè (Bartek Nowotarski), êîòîðûé 3 àïðåëÿ 2024 ã. ïóáëè÷íî ðàñêðûë åãî òåõíè÷åñêèå ïîäðîáíîñòè è îïóáëèêîâàë â ñâîåì áëîãå. Ïðè ñîäåéñòâèè Öåíòðà ðåàãèðîâàíèÿ íà êîìïüþòåðíûì èíöèäåíòàì (CERT) ïðè Óíèâåðñèòåòå Êàðíåãè-Ìåëëîíà, êîòîðûé ïîìîã êîîðäèíèðîâàòü ðàñêðûòèå èíôîðìàöèè ñ ïîñòðàäàâøèìè êîìïàíèÿìè è ïðîåêòàìè ñ îòêðûòûì èñõîäíûì êîäîì, òàêæå îïóáëèêîâàë ðåêîìåíäàöèþ.
Êëþ÷åâûå ðàçëè÷èÿ DoS îò DDoS çàêëþ÷àþòñÿ â ñïîñîáå òåõíè÷åñêîé ðåàëèçàöèè. DoS-àòàêè èäóò îò îäíîãî èñòî÷íèêà, à DDoS ïðîâîäèòñÿ ñ äâóõ è áîëåå óñòðîéñòâ. Ðàñïðåäåëåííûå àòàêè ñëîæíåå îáíàðóæèòü è îñòàíîâèòü. Õàêåðû ìîãóò èñïîëüçîâàòü áîòíåò, ÷òîáû ìíîãîêðàòíî óñèëèòü àòàêó è íàíåñòè áîëüøèé âðåä.
Continuation flood íà HTTP/2 îïèñûâàåòñÿ êàê êëàññ óÿçâèìîñòåé, çàòðàãèâàþùèõ ìíîãèå ðåàëèçàöèè ïðîòîêîëà HTTP/2. Ýòî âûçâàíî íåïðàâèëüíîé îáðàáîòêîé HEADERS è íåñêîëüêèõ êàäðîâ CONTINUATION è âêëþ÷àåò îòïðàâêó ïîòîêà êàäðîâ áåç ôëàãà END_HEADERS äëÿ ïðàâèëüíîãî çàêðûòèÿ çàïðîñà.
«Ìíîãèå ðåàëèçàöèè HTTP/2 íå îãðàíè÷èâàþò äîëæíûì îáðàçîì è íå î÷èùàþò êîëè÷åñòâî êàäðîâ CONTINUATION, îòïðàâëÿåìûõ â îäíîì ïîòîêå. Çëîóìûøëåííèê, êîòîðûé ìîæåò îòïðàâëÿòü ïàêåòû íà öåëåâîé ñåðâåð, ìîæåò îòïðàâèòü ïîòîê êàäðîâ CONTINUATION, êîòîðûå íå áóäóò äîáàâëåíû â ñïèñîê çàãîëîâêîâ â ïàìÿòè, íî âñå ðàâíî áóäóò îáðàáîòàíû è äåêîäèðîâàíû ñåðâåðîì èëè áóäóò äîáàâëåíû â ñïèñîê çàãîëîâêîâ. Âñå ýòî ìîæåò ïðèâåñòè ê ïåðåïîëíåíèþ ïàìÿòè ñåðâåðà è, êàê ñëåäñòâèå, åãî àâàðèéíîìó çàâåðøåíèþ ðàáîòû», - ïîÿñíèëè ñïåöèàëèñòû CERT.
Ïî ñëîâàì Íîâîòàðñêè, «ðåçóëüòàò çàâèñèò îò ðåàëèçàöèè, íî âàðüèðóåòñÿ îò ìãíîâåííîãî ñáîÿ ïîñëå îòïðàâêè ïàðû êàäðîâ HTTP/2, ñáîÿ èç-çà íåõâàòêè ïàìÿòè äî ïåðåãðóçêè ïðîöåññîðà, âëèÿþùåé íà äîñòóïíîñòü ñåðâåðà». Èññëåäîâàòåëü ñðàâíèë HTTP/2 Continuation flood ñ Rapid reset , óÿçâèìîñòüþ HTTP/2, êîòîðàÿ îáíàðóæèëàñü â îêòÿáðå 2023 ã., êîãäà òàêèå òåõíîëîãè÷åñêèå ãèãàíòû, êàê Google, Cloudflare è Amazon, çàÿâèëè, ÷òî óÿçâèìîñòü, îòñëåæèâàåìàÿ êàê CVE-2023-44487, áûëà èñïîëüçîâàíà äëÿ çàïóñêà êðóïíåéøèå DDoS-àòàêè, êîòîðûå îíè êîãäà-ëèáî âèäåëè. Rapid reset çëîóïîòðåáëÿåò ôóíêöèåé HTTP/2, íàçûâàåìîé «îòìåíîé ïîòîêà», è ïðåäïîëàãàåò ïîâòîðíóþ îòïðàâêó çàïðîñà è íåìåäëåííóþ åãî îòìåíó. Ýòî ïîçâîëÿåò äàæå áîëåå ìåëêèì áîòíåòàì âûçûâàòü çíà÷èòåëüíûå ñáîè. Íîâîòàðñêè äîáàâèë, ÷òî àòàêà Continuation flood âî ìíîãèõ ñëó÷àÿõ ìîæåò ïðåäñòàâëÿòü äàæå áîëüøóþ óãðîçó, ÷åì Rapid reset, ïîñêîëüêó îäíà ìàøèíà ìîæåò âûçâàòü ñáîè â ðàáîòå âåá-ñàéòîâ è API, èñïîëüçóþùèõ HTTP/2. Áîëåå òîãî, â æóðíàëàõ HTTP-äîñòóïà íåò âèäèìûõ çàïðîñîâ, ÷òî çàòðóäíÿåò îáíàðóæåíèå.
Îïèñàíèå
Êëèåíòû Cloudflare â 2023 ã. áûëè àòàêîâàíû áîòíåòîì èç 20 òûñ. óñòðîéñòâ. Ïî äàííûì Cloudflare, òðàôèê HTTP/2 ñîñòàâëÿåò áîëåå 60% HTTP-òðàôèêà ðåàëüíûõ ïîëüçîâàòåëåé. Òàêèì îáðàçîì, ïî ñëîâàì Íîâîòàðñêè, «ìû ìîæåì ïðåäïîëîæèòü, ÷òî áîëüøàÿ ÷àñòü èíòåðíåòà ïîñòðàäàëà îò óÿçâèìîñòè, êîòîðóþ ëåãêî èñïîëüçîâàòü íà àïðåëü 2024 ã.».
Íà àïðåëü 2024 ã. îòäåëüíûå èäåíòèôèêàòîðû CVE áûëè ïðèñâîåíû ðàçëè÷íûì ðåàëèçàöèÿì, íà êîòîðûå ïîâëèÿëà ïðîäîëæàþùàÿñÿ ñïàì HTTP/2. Ðàçðàáîò÷èêè ýòèõ ïðîåêòîâ óæå îïóáëèêîâàëè îáíîâëåíèÿ, íàïðàâëåííûå íà óñòðàíåíèå óÿçâèìîñòè. Âêëþ÷àÿ AMPHP (CVE-2024-2653), Apache HTTP Server (CVE-2024-27316), Apache Tomcat (CVE-2024-24549), Apache Traffic. Ñåðâåð (CVE-2024-31309), Envoy (CVE-2024-27919 è CVE-2024-30255), Golang (CVE-2023-45288), Node.js (CVE-2024-27983), Nghttp2 (CVE-2024- 28182) è Tempesta FW (CVE-2024-2758). Äëÿ íåñêîëüêèõ çàòðîíóòûõ ðåàëèçàöèé âíåäðÿþòñÿ èñïðàâëåíèÿ è ìåðû ïî óñòðàíåíèþ íåäîñòàòêîâ.
Ïî äàííûì CERT, òàêæå óïîìèíàþòñÿ Red Hat, Suse Linux è Arista Networks.  ðåêîìåíäàöèÿõ CERT òàêæå ïåðå÷èñëåíî íåñêîëüêî êîìïàíèé, êîòîðûå ïîäòâåðäèëè, ÷òî íà íèõ íå îêàçûâàåòñÿ âëèÿíèå, à òàêæå äåñÿòêè ïîñòàâùèêîâ, êîòîðûå åùå íå ïîäòâåðäèëè èëè íå îïðîâåðãëè âîçäåéñòâèå. Ïðîöåññ îòâåòñòâåííîãî ðàñêðûòèÿ èíôîðìàöèè î ïðîäîëæàþùåìñÿ ôëóäå HTTP/2 íà÷àëñÿ â íà÷àëå ÿíâàðÿ 2024 ã.  êà÷åñòâå âðåìåííîãî ðåøåíèÿ ðåêîìåíäóåòñÿ îòêëþ÷èòü ïîääåðæêó HTTP/2 íà ñåðâåðå, ïîêà íå áóäåò ïðèìåíåíî ñîîòâåòñòâóþùåå îáíîâëåíèå. Ýòî ìåðà ïðåäîñòîðîæíîñòè ïîìîæåò èçáåæàòü ïîòåíöèàëüíûõ àòàê è ñîõðàíèòü ñòàáèëüíîñòü ðàáîòû ñåðâåðîâ.
Êàê óçíàòü, ïðîèçîøëà ëè DoS-àòàêà?
Ñèìïòîìû DoS-àòàêè ìîãóò íàïîìèíàòü íåçëîíàìåðåííûå ïðîáëåìû äîñòóïíîñòè, íàïðèìåð òåõíè÷åñêèå ïðîáëåìû ñ êîíêðåòíîé ñåòüþ èëè ñèñòåìíûì àäìèíèñòðàòîðîì, âûïîëíÿþùèì îáñëóæèâàíèå. Îäíàêî ñëåäóþùèå ñèìïòîìû ìîãóò óêàçûâàòü íà DoS- èëè DDoS-àòàêó: âî-ïåðâûõ - íåîáû÷íî íèçêàÿ ïðîèçâîäèòåëüíîñòü ñåòè (îòêðûòèå ôàéëîâ èëè äîñòóï ê âåá-ñàéòàì), âî-âòîðûõ - íåäîñòóïíîñòü îïðåäåëåííîãî âåá-ñàéòà èëè íåâîçìîæíîñòü çàéòè íà ëþáîé ñàéò.
Ëó÷øèì ñïîñîáîì îáíàðóæåíèÿ è èäåíòèôèêàöèè DoS-àòàêè íà 2024 ã. ÿâëÿåòñÿ ìîíèòîðèíã è àíàëèç ñåòåâîãî òðàôèêà. Ñåòåâîé òðàôèê ìîæíî êîíòðîëèðîâàòü ñ ïîìîùüþ áðàíäìàóýðà èëè ñèñòåìû îáíàðóæåíèÿ âòîðæåíèé. Àäìèíèñòðàòîð ìîæåò äàæå íàñòðîèòü ïðàâèëà, êîòîðûå ñîçäàþò îïîâåùåíèÿ ïðè îáíàðóæåíèè àíîìàëüíîé íàãðóçêè òðàôèêà è îïðåäåëÿþò èñòî÷íèê òðàôèêà èëè îòáðàñûâàþò ñåòåâûå ïàêåòû, ñîîòâåòñòâóþùèå îïðåäåëåííûì êðèòåðèÿì.
×òî äåëàòü ðóêîâîäñòâó áèçíåñà
Åñëè áèçíåñìåí ñ÷èòàåò, ÷òî åãî áèçíåñ ïîäâåðãàåòñÿ ñèñòåìàòè÷åñêèì DoS- èëè DDoS-àòàêàì, âàæíî îáðàòèòüñÿ çà ïîìîùüþ ê ñîîòâåòñòâóþùèì òåõíè÷åñêèì ñïåöèàëèñòàì. Åìó íåîáõîäèìî îáðàòèòåñü ê ñâîåìó ñåòåâîìó àäìèíèñòðàòîðó, ÷òîáû ïîäòâåðäèòü, âûçâàíî ëè îòêëþ÷åíèå óñëóãè òåõíè÷åñêèì îáñëóæèâàíèåì èëè ïðîáëåìîé âíóòðåííåé ñåòè. Ñåòåâûå àäìèíèñòðàòîðû òàêæå ìîãóò îòñëåæèâàòü ñåòåâîé òðàôèê, ÷òîáû ïîäòâåðäèòü íàëè÷èå àòàêè, îïðåäåëèòü èñòî÷íèê è ñìÿã÷èòü ñèòóàöèþ, ïðèìåíÿÿ ïðàâèëà áðàíäìàóýðà è, âîçìîæíî, ïåðåíàïðàâëÿÿ òðàôèê ÷åðåç ñëóæáó çàùèòû îò DoS.
Ðóêîâîäèòåëþ íåîáõîäèìî ñâÿçàòüñÿ ñ èíòåðíåò-ïðîâàéäåðîì, ÷òîáû óçíàòü, åñòü ëè ñáîé íà åãî ñòîðîíå èëè äàæå ÿâëÿåòñÿ ëè åãî ñåòü öåëüþ àòàêè, à áèçíåñ ñòàë ëèøü íåâèííîé æåðòâîé.  ñëó÷àå àòàêè íå óïóñêàéòå èç âèäó äðóãèå õîñòû, àêòèâû èëè ñëóæáû, íàõîäÿùèåñÿ â âàøåé ñåòè. Ìíîãèå çëîóìûøëåííèêè ïðîâîäÿò DoS- èëè DDoS-àòàêè, ÷òîáû îòâëå÷ü âíèìàíèå îò íàìå÷åííîé öåëè è èñïîëüçîâàòü âîçìîæíîñòü äëÿ ïðîâåäåíèÿ âòîðè÷íûõ àòàê íà äðóãèå ñëóæáû â ñåòè.



