<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html</link>
    <description>Исследователи из компаний  Netflix и Google выявили (https://github.com/Netflix/security-bulletins/blob/master/advisories/third-party/2019-002.md)  в различных реализациях протокола HTTP/2 восемь уязвимостей, которые позволяют вызвать отказ в обслуживании через отправку определённым образом оформленного потока сетевых запросов. Проблемы в той или иной мере затрагивают большинство  HTTP-серверов с поддержкой HTTP/2 и приводят к исчерпанию   доступной для рабочего процесса памяти или созданию слишком высокой нагрузки на CPU. Обновления с устранением уязвимостей уже представлены в nginx 1.16.1/1.17.3 (http://mailman.nginx.org/pipermail/nginx-announce/2019/000247.html) и H2O 2.2.6 (http://blog.kazuhooku.com/2019/08/h2o-version-226-230-beta2-released.html), но пока недоступны (http://www.apache.org/dist/httpd/) для Apache httpd и других продуктов (https://www.kb.cert.org/vuls/id/605641/).&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблемы стали следствием внесённых в протокол  HTTP/2  усложнений, связанных с применением бинарных структур, системой лим</description>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (Урри)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#56</link>
    <pubDate>Mon, 19 Aug 2019 11:53:25 GMT</pubDate>
    <description>Весь веб через жoпу сделан.&lt;br&gt;Например, вебсокеты разрабатывали какие-то недоделанные студенты - там если rfc почитать, то можно все лицо себе фейспалмом разбить.&lt;br&gt;&lt;br&gt;Например: при аутентификации надо взять какую-нибудь случайную строку и сделать из нее base64, который уже пересылается на сервер. И, внимание, после всех манипуляций проверка идет по этой строке - никто обратно base64 не декодирует.&lt;br&gt;Внимание, вопрос: почему тогда не написали &quot;сгенерируйте строку из символов 1-9a-z=&quot;? Все просто - потому, что &quot;уяк, уяк и в продакшен&quot;, так как даже не потрудились вычитать текст &quot;стандарта&quot; после того как, очевидно, удалили лишнюю проверку строки.&lt;br&gt;А таких примеров - масса. Я когда писал демон вебсокет&amp;lt;-&amp;gt;сокет, два месяца на веб глядеть не мог, так тошнило от этой криворукости.&lt;br&gt;&lt;br&gt;Или вот GUID (требование RFC - &quot;сгенерируйте GUID&quot;), который именно гуид - но, внимание, нигде нету требования что-то из него вытаскивать или проверять. Он используется просто как текстовая строка!!!&lt;br&gt;Я спокойно юзал слово &quot;your-*ucking-m</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (letsmac)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#55</link>
    <pubDate>Mon, 19 Aug 2019 11:48:20 GMT</pubDate>
    <description>&amp;gt;&amp;gt;но заменить которую стоит много американских денег :(&lt;br&gt;&lt;br&gt;Поминусуют конечно - но это просто косяк в изначальной концепции. Кто-то купил в архитектуру &quot;странную&quot; железку без контракта на апдейт/техсаппорт и потом все страдают. Типичный случай.&lt;br&gt;</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#54</link>
    <pubDate>Fri, 16 Aug 2019 09:55:19 GMT</pubDate>
    <description>&amp;gt; Или просто железка с устаревшей прошивкой&lt;br&gt;&lt;br&gt;Не просто &quot;железка с устаревшей прошивкой&quot;, а неподдерживаемая, но еще работающая &quot;железка с устаревшей прошивкой&quot;, новой прошивки для которой скорее всего никогда уже не будет, но заменить которую стоит много американских денег :(&lt;br&gt;</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#53</link>
    <pubDate>Thu, 15 Aug 2019 23:31:40 GMT</pubDate>
    <description>Когда rfc приняли, уже поздно, приходится делать что есть.&lt;br&gt;&lt;br&gt;А приняли, потому что Гугл пропихнул.&lt;br&gt;&lt;br&gt;В той же рассылке nginx критики протокола было много. Но он решает насущную проблему с оверхедом на хендшейки, соответственно экономит проц, соответственно экономит деньги, так что куда деваться.&lt;br&gt;</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#52</link>
    <pubDate>Thu, 15 Aug 2019 19:17:43 GMT</pubDate>
    <description>Вот именно. Разного уровня, а в http встроили функционал, за который который отвечает TCP. В результате:&lt;br&gt;&amp;gt; CVE-2019-9517 (Internal Data Buffering) - атакующий открывает скользящее окно HTTP/2 для отправки сервером данных без ограничений, но при этом держит окно TCP закрытым, что не позволяет фактически записать данные в сокет</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (KonstantinB)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#51</link>
    <pubDate>Thu, 15 Aug 2019 14:47:40 GMT</pubDate>
    <description>Вот не надо. В nginx http/2 тестировали ОЧЕНЬ долго.&lt;br&gt;&lt;br&gt;Просто это очень переусложненный протокол, сложность просто катастрофическая. Вот до такого способа DoS-а только что догадались, а ведь протокол существует уже давно.&lt;br&gt;</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (letsmac)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#50</link>
    <pubDate>Wed, 14 Aug 2019 21:33:08 GMT</pubDate>
    <description>&amp;gt;&amp;gt;необходимости принимать дополнительные меры по синхронизации потока на уровнях HTTP и TCP.&lt;br&gt;&lt;br&gt;Как HTTP к TCP относиться? Они вроде как разного уровня. &lt;br&gt;</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (letsmac)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#49</link>
    <pubDate>Wed, 14 Aug 2019 21:27:27 GMT</pubDate>
    <description>Согласен процентов на 80. Если бы сделали udp с удержанием соединения - это потребовало бы намного больше затрат. На ipv6 уже лет 20 переходят.&lt;br&gt;</description>
</item>

<item>
    <title>В различных реализациях протокола HTTP/2 выявлено 8 DoS-уязв... (letsmac)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/118146.html#48</link>
    <pubDate>Wed, 14 Aug 2019 21:25:26 GMT</pubDate>
    <description>Аппаратный прокси? Это как? Или просто железка с устаревшей прошивкой? &lt;br&gt;</description>
</item>

</channel>
</rss>
