0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

HTTP / 2 协议存高危漏洞,可能引发拒绝服务攻击

微云疏影 来源:综合整理 作者:综合整理 2024-04-08 15:37 次阅读

4月8日,网络安全专家Bartek Nowotarski指出,近期发现了HTTP/2协议中的一处高风险漏洞,恶意用户可能利用该问题发动DoS攻击。他在1月25日向卡内基梅隆大学计算机应急小组(简称CERT)提交了详细报告,此漏洞名为“HTTP/2 CONTINUATION Flood”。

该漏洞围绕着HTTP/2的配置缺陷展开,重点在于未能合理控制或者消除请求数据流中的CONTINUATION帧内容。这是一种延续报头块片段序列的技术,使得报头块能够拆分到不同的帧中。当服务器接收到END_HEADERS标识符,表示不再有请求数据,之前分拆的报头块便被认为处理完毕。

若是HTTP/2的设计没有限制定义单个数据流能发出的CONTINUATION帧数上限,那么存在遭到攻击的可能性。攻击者可以通过向尚未设好END_HEADERS标识的服务器发送HTTP请求,然后不停地发送CONTINUATION帧流,从而占据服务器的内存空间,直至引发崩溃,顺利发起DoS攻击。

HTTP/2又称HTTP2.0,作为全球统一的超文本传输协议,主要应用于互联网的网页浏览中。它借鉴了SPDY协议的部分优点,通过对HTTP头部数据的压缩以缩短传输时间、实施多通道复用技术以及推广服务端推送功能,以降低网络延迟,加速客户端页面载入速度。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    12

    文章

    8125

    浏览量

    82548
  • 网络安全
    +关注

    关注

    9

    文章

    2946

    浏览量

    58688
  • HTTP
    +关注

    关注

    0

    文章

    467

    浏览量

    30324
收藏 人收藏

    评论

    相关推荐

    CISPA-Helmholtz中心洞察UDP协议漏洞,构建Loop DoS攻击

    结合UDP协议的缺陷,“Loop DoS”实施IP欺骗极为简单。攻击者可设立一种自动生成大流量的情境,使目标系统或整网陷入拒绝服务(DoS)状态。
    的头像 发表于 03-21 14:52 156次阅读

    随机通信下多智能体系统的干扰攻击影响研究

    网络控制系统可能会受到不同类型的网络攻击威胁[10-12],主要包括拒绝服务(denial of service, DoS)攻击[7]、欺骗攻击
    发表于 03-01 11:00 155次阅读
    随机通信下多智能体系统的干扰<b class='flag-5'>攻击</b>影响研究

    DDoS攻击的多种方式

    方的,这类攻击称为分布式拒绝服务攻击,其中的攻击者可以有多个。DDOS攻击有以下几种方式。 SYN Flood
    的头像 发表于 01-12 16:17 230次阅读

    如何理解HTTP协议是无状态的

    主要解决网络路由和寻址问题,TCP 协议主要解决如何在 IP 层之上可靠的传递数据包,使在网络上的另一端收到发端发出的所有包,并且顺序与发出顺序一致。TCP 有可靠,面向连接的特点。 2、如何理解HTTP协议是无状态的
    的头像 发表于 11-11 15:46 824次阅读
    如何理解<b class='flag-5'>HTTP</b><b class='flag-5'>协议</b>是无状态的

    用于缓解高速缓存推测漏洞的固件接口

    CVE-2017-5715,也称为Spectre Variant 2,是某些ARM CPU设计中的漏洞,允许攻击者控制受害者执行上下文中的推测执行流,并泄露攻击者在体系结构上无法访问的
    发表于 08-25 07:36

    为什么有了HTTP,还需要RPC协议

    为什么有了HTTP,还需要RPC协议呢?在进行说明之前,首先我们需要了解什么是HTTP协议,什么是RPC协议。什么是
    的头像 发表于 08-14 10:05 667次阅读
    为什么有了<b class='flag-5'>HTTP</b>,还需要RPC<b class='flag-5'>协议</b>?

    如何简化大型网络服务提供商中的DDoS防护事宜

    分布式拒绝服务(DDoS)攻击服务提供商构成重大威胁,它们有可能破坏关键基础设施并扰乱业务运营。然而对于大型服务提供商而言实施和管理有效的
    的头像 发表于 08-09 14:16 529次阅读

    什么是HTTP协议HTTP协议的基本特点和发展历程

    上期文章小编给大家介绍了一些关于MQTT协议的基础知识,今天我们来了解另一个应用层协议——HTTP协议
    发表于 08-04 09:52 573次阅读
    什么是<b class='flag-5'>HTTP</b><b class='flag-5'>协议</b>?<b class='flag-5'>HTTP</b><b class='flag-5'>协议</b>的基本特点和发展历程

    什么是 DDoS 攻击及如何防护DDOS攻击

    什么是DDoS攻击?当多台机器一起攻击一个目标,通过大量互联网流量淹没目标或其周围基础设施,从而破坏目标服务器、服务或网络的正常流量时,就会发生分布式
    的头像 发表于 07-31 23:58 798次阅读
    什么是 DDoS <b class='flag-5'>攻击</b>及如何防护DDOS<b class='flag-5'>攻击</b>

    什么是DDOS攻击?怎么抵抗DDOS攻击

    随着Internet互联网络带宽的增加和多种DDOS黑客工具的不断发布,DDOS拒绝服务攻击的实施越来越容易,DDOS攻击事件正在成上升趋势。出于商业竞争、打击报复和网络敲诈等多种因素,导致很多
    的头像 发表于 07-31 17:39 804次阅读
    什么是DDOS<b class='flag-5'>攻击</b>?怎么抵抗DDOS<b class='flag-5'>攻击</b>

    DDOS百科:什么是 DDoS 攻击及如何防护DDOS攻击

    当多台机器一起攻击一个目标,通过大量互联网流量淹没目标或其周围基础设施,从而破坏目标服务器、服务或网络的正常流量时,就会发生分布式拒绝服务(DDoS)
    的头像 发表于 07-19 17:18 3871次阅读
    DDOS百科:什么是 DDoS <b class='flag-5'>攻击</b>及如何防护DDOS<b class='flag-5'>攻击</b>

    服务器有漏洞如何修复和解决?

    服务漏洞会有什么问题?如何修复它?随着互联网的发展,网络攻击服务漏洞的安全问题越来越突出,那么服务
    的头像 发表于 05-24 13:57 1283次阅读

    Linux中可怕的fork炸弹介绍

    Linux中的Fork炸弹(Fork Bomb)是一种拒绝服务攻击的形式,它利用了操作系统中的“fork()”系统调用。
    的头像 发表于 05-22 10:46 2031次阅读
    Linux中可怕的fork炸弹介绍

    HTTP协议的特点

    HTTP协议即超文本传输协议,是用于从互联网服务器传输超文本到本地浏览器的传送协议,基于TCP/IP协议
    发表于 05-06 16:28 559次阅读

    什么是HTTP协议

    超文本传输协议(Hyper Text Transfer Protocol,HTTP)是一个简单的请求-响应协议,它通常运行在TCP之上。它指定了客户端可能发送给
    发表于 05-06 15:43 811次阅读