“HTTP/2 快速重置”零日漏洞被利用发起历史上最大规模的 DDoS 攻击
据外媒报道,快速Cloudflare、重置最谷歌和 AWS 周二透露,零日漏洞恶意行为者已利用名为“HTTP/2 Rapid Reset”的被利新零日漏洞发起互联网历史上最大规模的分布式拒绝服务 (DDoS) 攻击。
Cloudflare 于 8 月下旬开始分析攻击方法和底层漏洞。起历该公司表示,史上一个未知的规模S攻威胁参与者利用了广泛使用的 HTTP/2 协议中的一个弱点来发起“巨大的、超容量的快速”DDoS 攻击。

Cloudflare 发现的重置最其中一次攻击规模是该公司 2 月份报告的破纪录的每秒 7100 万次请求 (RPS) 攻击的三倍。具体来说,零日漏洞HTTP/2 Rapid Reset DDoS 活动的被利峰值达到 2.01 亿 RPS。
以谷歌为例,起历该公司观察到一次 DDoS 攻击,史上峰值可达 3.98 亿 RPS,规模S攻是快速这家互联网巨头此前遭遇的源码下载最大规模攻击的七倍多。
8 月下旬的两天内,亚马逊遭遇了十几起 HTTP/2 快速重置攻击,最大峰值达到 1.55 亿 RPS。
新的攻击方法通过重复发送请求并立即取消它来滥用称为“流取消”的 HTTP/2 功能。
Cloudflare 解释道:“通过大规模自动化这种微不足道的‘请求、取消、请求、取消’模式,威胁参与者能够创建拒绝服务并摧毁任何运行 HTTP/2 标准实现的服务器或应用程序。”
该公司指出,针对其客户的破纪录攻击利用了仅由 20,000 台受感染设备组成的僵尸网络。该网络安全公司经常看到由数十万甚至数百万台机器驱动的僵尸网络发起的攻击。
据信该潜在漏洞会影响每个实施 HTTP/2 的 Web 服务器,该漏洞被跟踪为 CVE-2023-44487,并被赋予“高严重性”评级,CVSS 评分为 7.5。b2b供应网
Cloudflare和Google发布了博客文章,提供有关 HTTP/2 快速重置攻击的技术详细信息。AWS还发布了一篇博客文章,描述其观察到的 HTTP/2 快速重置攻击。
两家公司表示,他们现有的 DDoS 保护基本上能够处理 HTTP/2 快速重置,但他们已经针对这种攻击方法实施了额外的缓解措施。网络服务器软件公司已收到警告,他们已开始开发补丁来防止该漏洞被利用。
谷歌警告说:“任何向互联网提供基于 HTTP 的工作负载的企业或个人都可能面临这种攻击的风险。” “能够使用 HTTP/2 协议进行通信的服务器或代理上的 Web 应用程序、服务和 API 可能容易受到攻击。组织应验证其运行的任何支持 HTTP/2 的服务器均不易受到攻击,或应用 CVE-2023-44487 的供应商补丁来限制此攻击媒介的影响。”
免费信息发布网相关文章
ivvi手机i3的全面评测(探索ivvi手机i3的品质与性能,带你领略手机界的新风潮)
摘要:随着科技的进步和社会的发展,智能手机已经成为了人们生活中不可或缺的一部分。ivvi手机i3作为一款备受关注的新机型,引起了广大消费者的兴趣和热议。本文将从多个方面对ivvi手机i3...2025-11-05
服务拆分的前提服务拆分的前提,首先要有一个持续集成的平台,使得服务在拆分的过程中,保持功能的一致性。这种一致性不能通过人的经验来,而是需要经过大量的回归测试集,并且持续的拆分,持续的演进,持续的集成,2025-11-05
软件复杂度的成因Eric Evans的经典著作《领域驱动设计》的副标题为“软件核心复杂性应对之道”,这说明了Eric对领域驱动设计的定位就是应对软件开发的复杂度。Eric甚至认为:“领域驱动设计只有应2025-11-05
Python在TIOBE编程语言索引中***进入前三位,仅次于C和Java。根据TIOBE的说法,Python现在正变得“越来越普遍”,并且成为大学里所有需要编程的课程以及工业领域的***。其普及的关2025-11-05
本教程将简要介绍在ubuntu虚拟机中安装增强功能的步骤。软件名称:VirtualBox v5.0.4-102546 虚拟机 多国语言官方安装版软件大小:103MB更新时间:2015-09-091、选2025-11-05
2135 亿!11 月 12 日零点,2018 天猫“双11”全球狂欢节的成交额在数据大屏定格,较去年的记录增长近 27%,物流订单超 10 亿!天猫双 11 再次成为阿里巴巴创造纪录并突破纪录的商业2025-11-05

最新评论