14 августа 2019
491

Свыше 40% всех сайтов уязвимы из-за HTTP/2

Исследователи информационной безопасности из Netflix и Google обнаружили 8 новых уязвимостей. Все они связаны с реализацией протокола HTTP/2.

Всего исследователями было обнаружено и описано 8 новых уязвимостей, которые так или иначе связаны с протоколом HTTP/2. Их эксплуатация вызывает отказ в работе на необновленных серверах. Уязвимости затрагивают продукты таких вендоров, как Amazon, Apache, Apple, Facebook, Microsoft, nginx, Node.js и Ubuntu.

По статистике W3Techs на текущий актуальный момент, объем серверов с использованием HTTP/2 составляет 40,0% от всех web-сайтов в интернете. Все векторы эксплуатации 8-ми уязвимостей являются вариациями одной и той же схемы, когда клиент провоцирует ответ с уязвимого сервера, а затем отказывается его прочитать. При этом, выполняется код управления очередями сервера.

В зависимости от того, как сервер обрабатывает свои очереди, клиент может заставить его потреблять избыточную память и процессор при обработке своих запросов.HTTP/2 представляет собой значительное обновление HTTP / 1.1. В нем есть несколько новых возможностей, включая сжатие заголовков и мультиплексирование данных из нескольких потоков, которые делают это привлекательным для сообщества пользователей.

Теги:
Читайте также
Новая группировка вымогателей нацелилась на российские компании
10 апреля 2024
Обнаружено новое шпионское ПО для Android
26 апреля 2024
Злоумышленники воруют Telegram-аккаунты через поддельные Wi-Fi-сети
8 апреля 2024