您现在的位置是:系统运维 >>正文
遭受 HTTP/2“快速重置”零日攻击的十大开源项目
系统运维2人已围观
简介执行摘要在这篇博文中,我们列出了至少 10 个受Cloudflare本周披露的 HTTP/2“快速重置”漏洞影响的开源软件包。该漏洞编号为CVE-2023-44487,存在于 HTTP/2 协议中,或 ...
执行摘要
在这篇博文中,快速重置我们列出了至少 10 个受Cloudflare本周披露的遭受 HTTP/2“快速重置”漏洞影响的开源软件包。
该漏洞编号为CVE-2023-44487,零日存在于 HTTP/2 协议中,攻击或者更确切地说存在于各种软件项目(其中许多是开源开源项目)实现的方式中 。
据 Cloudflare 称 ,免费模板项目该漏洞源于 HTTP/2 协议中的快速重置一个弱点,可被利用“产生巨大的遭受、超容量的零日分布式拒绝服务 (DDoS) 攻击”。据报道 ,攻击利用该漏洞的开源攻击者能够发起“破纪录”的源码库 DDoS 攻击 ,仅从 8 月到本月观察到的项目每秒请求数 (rps) 就超过了 2.01 亿次 。
虽然大肆宣传的快速重置curl CVE最终被夸大了 [ 1 , 2 ] 并且没有预期的那么糟糕 ,但另一方面 ,遭受HTTP/2“快速重置”存在于多个开源项目中并已被多个开源项目修补——其中一些项目继续宣布在最新版本中修复该缺陷 。零日
美国网络安全和基础设施安全局 (CISA) 发布了一份建议 ,服务器租用敦促“提供 HTTP/2 服务的组织”在可用时应用补丁 ,并考虑配置更改和其他缓解措施 。”谷歌云、亚马逊网络服务(AWS)也发布了类似的建议 。 )和微软.
而受该错误影响的开源项目包括Apple 的 swift-nio-http2 库、高防服务器 Eclipse Jetty、Tomcat Coyote 等 。
受 HTTP/2“快速重置”影响的开源项目
鉴于受 CVE-2023-44487 影响的不同组件数量众多 ,我们选择为这些项目分配不同的 Sonatype ID(如下所列) ,以简化编目并考虑到与各个项目相关的复杂性(例如向后移植) 。香港云服务器
sonatype-2023-4379 - org.eclipse.jetty.http2:jetty-http2-common
sonatype-2023-4385 - proxygen
sonatype-2023-4380 - io.netty:netty-codec-http2
sonatype-2023-4382 - org.apache.tomcat:tomcat-coyote
sonatype-2023-4383 - github.com/nghttp2/nghttp2(golang)
sonatype-2023-4389 - Apache 流量服务器
sonatype-2023-4386 - google.golang.org/grpc
sonatype-2023-4387 - k8s.io/kubernetes
sonatype-2023-4384 - github.com/envoyproxy/envoy
sonatype-2023-4388 - libnghttp2
Sonatype 安全研究团队继续跟踪越来越多的受该缺陷影响的开源项目 ,我们将根据这些披露信息及时更新我们的产品,以保护我们的客户免受易受攻击的组件的侵害。源码下载
建议用户检查其实例以获取具体的检测和修复建议。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/661d699332.html
相关文章
臭名昭著的 FIN7 网络犯罪团伙”卷土重来“
系统运维Bleeping Computer 网站披露,上个月,出于经济动机的网络犯罪集团 FIN7 再次浮出水面,微软威胁研究人员将其与在受害者网络上部署 Clop 勒索软件有效载荷的攻击活动联系起来。微软安 ...
【系统运维】
阅读更多outlook设置默认日历颜色的教程
系统运维outlook是微软办公软件套装的组件之一,它的功能是很丰富的,让用户可以用来收发电子邮件、管理联系人信息、记日记、安排日程或是分配任务等,为用户带来了不错的使用体验,让用户能够及时处理好工作上的重要 ...
【系统运维】
阅读更多火狐浏览器设置地址栏默认打开新标签页的教程
系统运维火狐浏览器是许多用户电脑上必备的一款网页浏览软件,其中强大的浏览功能,为用户带来了不错的网页浏览和流畅的上网体验,因此火狐浏览器吸引了不少的用户前来使用,当用户在使用火狐浏览器时,发现在地址栏中输入网 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 戴尔PowerEdge服务器 可轻松满足AI深度学习和高级计算等工作负载
- 戴尔笔记本F2刷机教程(戴尔笔记本F2刷机方法详解,助你发挥最大潜力)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 苹果6s搭载iOS10.3.1
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影 云服务器源码库香港物理机企业服务器b2b信息平台亿华云网站建设