Sok szerver leállt a MadeYouReset támadás miatt, a te oldalad biztonságban van?

Sok szerver leállt a MadeYouReset támadás miatt, a te oldalad biztonságban van?
Augusztus közepén Tel-Aviv-i kutatók nyilvánosságra hoztak egy új HTTP/2 szolgáltatásmegtagadási rést (DoS), a MadeYouReset (CVE-2025-8671) nevű sérülékenységet. Ez a probléma kizárólag néhány régóta frissítetlen HTTP/2 szervert érint, amelyek nem megfelelően kezelik a szerver által kezdeményezett stream-visszaállításokat (reseteket). Fontos hangsúlyozni, hogy aki a Cloudflare DDoS elleni védelmét használja, automatikusan védett a MadeYouReset támadás ellen. Bár a Cloudflare már májusban értesült a problémáról, a fejlesztők megállapították, hogy rendszereik nem sebezhetők. Ez részben annak is köszönhető, hogy már a 2019-es Netflix sebezhetőségi sorozat idején felkészültek az ehhez hasonló támadásokra, sőt, 2023-ban a Rapid Reset (CVE-2023-44487) miatt további védelmi intézkedéseket vezettek be. Mindkét támadástípus ugyanazt a HTTP/2 protokoll mélyén megbúvó funkciót, a stream resetet használja ki. Egy HTTP/2 kliens és szerver úgy kommunikál, hogy kérés-válasz párokat továbbít stream formájában, amelyet a RST_STREAM keret (frame) segítségével bármelyik fél visszaállíthat, vagyis az adott folyamatot idő előtt leállíthatja. A MadeYouReset és a Rapid Reset támadások abban különböznek, hogy előbbinél a szerver által küldött visszaállításokat, utóbbinál pedig a kliens által kezdeményezetteket használják ki. Itt az történik, hogy a támadó szándékosan hibás adatokat küld, ami protokollsértésekhez vezet – ezzel rábírja a szervert, hogy visszaállítsa a stream hibákat. Ha ezt elég gyorsan és gyakran ismétli meg, a szerver erőforrásait teljesen lefoglalhatja, folyamatosan értelmetlen műveletek elindításával és eldobásával. A szerver túlterheltsége miatt így a jogosult felhasználók számára is elérhetetlenné válhat a szolgáltatás.

A védekezési lehetőségek és a protokoll fejlesztései

Az RFC 9113 leírja, hogy a HTTP/2 protokoll számos funkcióval rendelkezik, amelyek hibás implementálás esetén könnyen a DoS támadások eszközeivé válhatnak. Minden szolgáltatónak célszerű végponti monitorozást és korlátbeállításokat alkalmazni, különben kiszolgáltatottá válik ezeknek a visszaéléseknek.

Fontos hangsúlyozni, hogy a MadeYouReset csak néhány, régóta frissítetlen szerverváltozatot érint. A legtöbb elterjedt HTTP/2 implementáció, amely már a Rapid Reset elleni védelmet is beépítette, automatikusan védett a mostani támadással szemben is.

Cloudflare, a Pingora keretrendszer és frissítési tippek

A Cloudflare nyílt forráskódú Pingora keretrendszere a népszerű, Rust alapú h2 könyvtárat használja a HTTP/2 kezelésére. Az h2 könyvtár 0.4.11 előtti verziói potenciálisan ki vannak téve a MadeYouReset veszélyeinek, ezért aki Pingorát használ, frissítse a könyvtárat a cargo update paranccsal. Fontos ugyanakkor, hogy a Pingora nem maga fogadja a bejövő HTTP kapcsolatokat a Cloudflare hálózatán, így maga a szerverinfrastruktúra nem támadható ezzel a módszerrel.

A sebezhetőség feltárását Gal Bar Nahum, Anat Bremler-Barr és Yaniv Harel kutatók végezték. A Cloudflare bátorít minden biztonsági szakembert, hogy a hasonló problémákat jelentse a HackerOne Bug Bounty programban.

2025, adminboss, blog.cloudflare.com alapján


Legfrissebb posztok

Az MI már a szádba adja a szavakat az Instán

MA 23:01

Az MI már a szádba adja a szavakat az Instán

A Meta új MI-alapú fordítóeszközének köszönhetően mostantól könnyedén átültetheted Instagram- és Facebook-videóidat spanyolról angolra, vagy fordítva. Ez az automatikus szinkronizálás nemcsak a hangodat fordítja le, hanem a szád...

A kazahsztáni óriás homokcsiga lassan megfagy a sztyeppén

MA 22:51

A kazahsztáni óriás homokcsiga lassan megfagy a sztyeppén

🦜 A Kazahsztán nyugati részén, az Oyyl falucska melletti hatalmas dűnerengeteg első pillantásra egy óriási meztelencsigára emlékeztet, amely mintha éppen átkúszna a pusztán. A Kazah-sztyeppe (Kazakh Steppe) végtelen füves...

A nő, aki mindenkit sárkánynak látott: ritka agyi rendellenesség

MA 22:27

A nő, aki mindenkit sárkánynak látott: ritka agyi rendellenesség

🐉 Egy 52 éves nő Hágából egészen különös tünetekkel kereste fel a pszichiátriát: amikor emberek arcára nézett, azok sárkányokká változtak át. Ráadásul ezek a sárkányszerű arcok gyakran maguktól is...

A pók ravasz trükkje: világító szentjánosbogár-csapda

MA 22:01

A pók ravasz trükkje: világító szentjánosbogár-csapda

🕷 Sokkoló felfedezést tettek kelet-ázsiai kutatók: éjszakai lapospókok (Psechrus clavis) élő, világító szentjánosbogarakat tartanak fogva hálójukban, hogy ezek fényével több áldozatot csalogassanak magukhoz. A szentjánosbogarak csak addig maradnak életben,...

Elon Musk világhódító álmai, zsákutcába került a Tesla Dojo

MA 21:53

Elon Musk világhódító álmai, zsákutcába került a Tesla Dojo

Elon Musk már régóta nem csupán autógyártóként tekint a Teslára, hanem mesterséges intelligencia-vállalatként, ahol a végső cél, hogy önvezető autók guruljanak le a gyártósorról. Ehhez egy egyedileg tervezett...

Az aranykoszorús Sakar ura egy napelempark miatt került elő

MA 21:26

Az aranykoszorús Sakar ura egy napelempark miatt került elő

🌞 Két sírra bukkantak Bulgária délkeleti részén, a Sakar-hegységnél egy napelempark telepítéséhez kapcsolódó ásatáson: az egyikben egy középkorú férfi, a másikban egy fiatal nő maradványait találták meg. A férfit...

Lassú, de biztos, ilyenek a világ legkomótosabb állatai

MA 21:03

Lassú, de biztos, ilyenek a világ legkomótosabb állatai

🐢 Kétségtelen, hogy a gyorsaságot a természetben gyakran túlértékeljük. A ragadozók villámgyors támadásaitól a menekülő zsákmányállatok sprintjéig legtöbbünket a sebesség bűvöl el. Pedig sok állat kényelmes, lassú tempóban éli...

Az új WhatsApp-sebezhetőség: veszélyben a felhasználók?

MA 20:51

Az új WhatsApp-sebezhetőség: veszélyben a felhasználók?

🔴 Az iOS és macOS WhatsApp frissítése most különösen fontos: a cég olyan hibát foltozott be, amelyet már ki is használtak zéró napos támadások során. A sérülékenység a WhatsApp...


MA 20:01

Az újabb balhé: a Diablo fejlesztői is szakszervezetbe tömörültek

Több mint 450 fejlesztő döntött úgy a Blizzard Diablo csapatánál, hogy szakszervezetet alapít a Communications Workers of America (CWA) ernyője alatt. Ezzel ők már a negyedik nagyobb csapat...