HTTP/2 快速重置 DDOS 漏洞几乎影响所有网站


一种新形式的DDOS的细节,它需要相对最少的资源来发起前所未有的规模的攻击,这使得网站成为一个明显的危险,因为服务器软件公司竞相发布补丁来防范它。

HTTP/2 快速重置漏洞
该漏洞利用了 HTTP/2 和 HTTP/3 网络协议,这些协议允许多个数据流进出服务器和浏览器。

这意味着浏览器可以从服务器请求多个资源并将它们全部返回,而不必等待每个资源一次下载一个。

Cloudflare、Amazon Web Services (AWS) 和 Google 公开宣布的漏洞称为 HTTP/2 快速重置。

绝大多数现代 Web 服务器都使用 HTTP/2 网络协议。

由于目前没有软件补丁来修复 HTTP/2 安全漏洞,这意味着几乎每台服务器都容易受到攻击。

新漏洞利用且无法缓解它称为零日漏洞利用。

好消息是,服务器软件公司正在努力开发补丁来弥补 HTTP/2 的弱点。

HTTP/2 快速重置漏洞的工作原理

HTTP/2 网络协议具有服务器设置,允许在任何给定时间发出一定数量的请求。

超过该数量的请求将被拒绝。

HTTP/2 协议的另一个功能允许取消请求,这会将该数据流从预设的请求限制中删除。

这是一件好事,因为它可以释放服务器来转身处理另一个数据流。

然而,攻击者发现,有可能向服务器发送数百万(是的,数百万)个请求和取消并使其不堪重负。

HTTP/2 快速重置有多糟糕?

HTTP/2 快速重置漏洞非常糟糕,因为服务器目前没有防御措施。

Cloudflare指出,它已经阻止了一次DDOS攻击,该攻击比历史上最大的DDOS攻击大300%。

他们阻止的最大请求超过了每秒 2.01 亿个请求 (RPS)。

谷歌报告了超过 3.98 亿 RPS 的 DDOS 攻击。

但这还不是这个漏洞有多糟糕的全部。

更糟糕的是,发起攻击需要相对微不足道的资源。

这种规模的DDOS攻击通常需要数十万到数百万台受感染的计算机(称为僵尸网络)才能发起这种规模的攻击。

HTTP/2 快速重置漏洞利用只需要 20,000 台受感染的计算机即可发起攻击,其规模是有史以来最大的 DDOS 攻击的三倍。

这意味着黑客获得发动毁灭性DDOS攻击能力的门槛要低得多。

如何防止 HTTP/2 快速重置?

服务器软件发行商目前正在努力发布补丁以修复 HTTP/2 漏洞利用漏洞。Cloudflare 客户目前受到保护,不必担心。

Cloudflare建议,在最坏的情况下,如果服务器受到攻击且毫无防御能力,服务器管理员可以将HTTP网络协议降级为HTTP/1.1。

降级网络协议将阻止黑客继续攻击,但服务器性能可能会变慢(至少比离线要好)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/244328.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

JavaScipt验证URL新方法(2023 年版)

JavaScript诞生以来,一直没有一种简单的方法验证URL,现在JavaScript新增了一个新方法——URL.canParse。 URL.canParse(https://www.stefanjudis.com); // true URL.canParse(www.stefanjudis.com); // falseURL.canParse() 是一种快速验证字符串是否为…

开源 Serverless 框架 Laf 性能优化实践

介绍 Laf 是一个完全开源的 Serverless 框架,Laf 的 Node.js 运行时容器 (以下简称为 Runtime) 是 Laf 的函数执行环境,依托于 Express.js 框架。采用容器进程常驻的方式,每一个应用对应于一个或多个容器 (弹性伸缩下),底层使用了…

雅典娜Athena-signa音频算法源码与麦克风阵列角度定义互换问题

雅典娜Athena-signa音频算法源码与麦克风阵列角度定义互换问题 是否需要申请加入数字音频系统研究开发交流答疑群(课题组)?可加我微信hezkz17, 本群提供音频技术答疑服务,+群赠送语音信号处理降噪算法,蓝牙耳机音频,DSP音频项目核心开发资料, 1 dios_ssp_doa_api.c 2 公…

网站提示不安全

当我们在浏览网站时,可能会遇到浏览器提示网站不安全的情况。这种提示可能源于网站缺乏有效的SSL证书,从而导致用户的个人信息和数据容易受到攻击和窃取。当网站使用SSL证书时,浏览器会显示一个小锁图标,并且网站的URL会以“https…

SQLMAP的使用(rails 为例)

1.启动一个项目&#xff0c;例如rails学习的项目&#xff0c;修改config/database.yml&#xff0c; 假设来一个接口&#xfeff; class YourModel::YourController < ApplicationController def test_sqlisql "select * from your_table_name where id " par…

手写数组去重

说明:以下代码如有考虑不周的bug请评论区留言,我将不断完善或者优化,谢谢 一、看结果 1.执行代码 const arr = [{ id: 1, name: "数据1" },{ id: 1, name: "数据2" },{ id: 2, name: "数据3" },{ id: 3, name: "数据4" },{ id: …

磁盘坏道修复工具-是一款非常方便实用的磁盘坏道修复软件-供大家学习研究参考

1、支持磁盘数据擦除。 2、杜绝因硬盘坏道&#xff0c;而产生个人隐私数据泄露的问题。 3、支持对该磁盘格式化。 下载&#xff1a;https://download.csdn.net/download/weixin_43097956/88625682

解决Java中GB2312字符集缺失的汉字乱码问题

最近在做一个读取CSV文件&#xff0c;解析其中数据并入库的功能&#xff0c;使用的是OpenCSV组件&#xff0c;CSV文件字符集是GB2312&#xff0c;读取文件流时使用的也是GB2312字符集&#xff0c;但最终测试结果发现写入数据库的中文中存在乱码&#xff0c;奇怪的是同一个字段中…

YOLOv8算法改进【NO.93】使用resnet18网络作为主干特征提取网络

前 言 YOLO算法改进系列出到这&#xff0c;很多朋友问改进如何选择是最佳的&#xff0c;下面我就根据个人多年的写作发文章以及指导发文章的经验来看&#xff0c;按照优先顺序进行排序讲解YOLO算法改进方法的顺序选择。具体有需求的同学可以私信我沟通&#xff1a; 第一…

大数据云计算——Docker环境下部署Hadoop集群及运行集群案列

大数据云计算——Docker环境下部署Hadoop集群及运行集群案列 本文着重介绍了在Docker环境下部署Hadoop集群以及实际案例中的集群运行。首先&#xff0c;文章详细解释了Hadoop的基本概念和其在大数据处理中的重要性&#xff0c;以及为何选择在Docker环境下部署Hadoop集群。接着&…

致远互联-OA wpsAssistServlet 任意文件读取漏洞复现

0x01 产品简介 致远互联-OA 是数字化构建企业数字化协同运营中台,面向企业各种业务场景提供一站式大数据分析解决方案的协同办公软件。 0x02 漏洞概述 致远互联-OA wpsAssistServlet 存在任意文件读取漏洞,攻击者可读取系统密码等敏感信息进一步控制系统。 0x03 复现环境…

【开源】基于JAVA语言的农家乐订餐系统

项目编号&#xff1a; S 043 &#xff0c;文末获取源码。 \color{red}{项目编号&#xff1a;S043&#xff0c;文末获取源码。} 项目编号&#xff1a;S043&#xff0c;文末获取源码。 目录 一、摘要1.1 项目介绍1.2 项目录屏 二、功能模块2.1 用户2.2 管理员 三、系统展示四、核…

陈可之艺术履历

陈可之&#xff0c;中国著名艺术家。国家一级美术师&#xff0c;获国务院政府津贴&#xff0c;中国农工民主党中央书画院院长&#xff0c;北京市政府文史馆馆员&#xff0c;东方油画院院长&#xff0c;北京东方书画研究会会长 &#xff0c;中国国际书画艺术研究会副会长&#x…

部署Kubernetes(k8s)集群,可视化部署kuboard

所需机器 主机名地址角色配置k8s-master192.168.231.134主节点2核4G,centos7k8s-node1192.168.231.135工作节点2核4G,centos7k8s-node2192.168.231.136工作节点2核4G,centos7 主节点CPU核数必须是 ≥2核且内存要求必须≥2G&#xff0c;否则k8s无法启动 1. 集群环境部署【三台…

40G AOC线缆全系列产品知识详解

40G AOC&#xff08;Active Optical Cable&#xff09;线缆作为高速数据传输的重要组成部分&#xff0c;在现代通信和数据中心应用中扮演着重要角色。本期文章我们将从其基本原理、应用领域、优势特点等方面对ETU-LINK 40G AOC全系列产品进行解析。 一、40G AOC全系列产品解析…

Windows Server C盘空间不足怎么办?

Windows Server 2016/2019/2022中占用C盘空间的主要内容为&#xff1a;分页文件、休眠文件、临时文件、备份文件、浏览器下载文件等&#xff0c;随着计算机使用时间的增长&#xff0c;这些文件也会逐渐增多&#xff0c;从而导致C盘驱动器爆满而导致系统运行缓慢而崩溃。那么&am…

Java监听器与观察者模式

Java监听器与观察者模式 Java中的监听器&#xff08;Listener&#xff09;和观察者模式&#xff08;Observer Pattern&#xff09;都是用于处理对象间的事件通知和响应的设计模式。它们的目的是在对象之间建立一种松散的耦合&#xff0c;使得一个对象的状态变化可以通知到其他…

1311:【例2.5】求逆序对 归并排序

1311&#xff1a;【例2.5】求逆序对 【题目描述】 给定一个序列a1,a2,…,an&#xff0c;如果存在i<j并且ai>aj&#xff0c;那么我们称之为逆序对&#xff0c;求逆序对的数目。 【输入】 第一行为n,表示序列长度&#xff0c;接下来的n行&#xff0c;第i1行表示序列中的第…

如何轻松申请 AWS 免费服务器?看这篇图文教程就够了

一、免费云服务器资源介绍 作为初学者和建站入门人员&#xff0c;低成本搭建相关环境做练手是再实惠不过的&#xff0c;这里就为大家整理了一些提供免费云服务器资源的云平台&#xff0c;大家可以根据自己的需求和喜好选择合适的一款&#xff1a; Oracle Cloud&#xff1a;甲…

DApp测试网络Ganache本地部署并实现远程连接

文章目录 前言1. 安装Ganache2. 安装cpolar3. 创建公网地址4. 公网访问连接5. 固定公网地址 前言 Ganache 是DApp的测试网络&#xff0c;提供图形化界面&#xff0c;log日志等&#xff1b;智能合约部署时需要连接测试网络。 Ganache 是一个运行在本地测试的网络,通过结合cpol…