Sok szerver leállt a MadeYouReset támadás miatt, a te oldalad biztonságban van?
Augusztus közepén Tel-Aviv-i kutatók nyilvánosságra hoztak egy új HTTP/2 szolgáltatásmegtagadási rést (DoS), a MadeYouReset (CVE-2025-8671) nevű sérülékenységet. Ez a probléma kizárólag néhány régóta frissítetlen HTTP/2 szervert érint, amelyek nem megfelelően kezelik a szerver által kezdeményezett stream-visszaállításokat (reseteket). Fontos hangsúlyozni, hogy aki a Cloudflare DDoS elleni védelmét használja, automatikusan védett a MadeYouReset támadás ellen.
Bár a Cloudflare már májusban értesült a problémáról, a fejlesztők megállapították, hogy rendszereik nem sebezhetők. Ez részben annak is köszönhető, hogy már a 2019-es Netflix sebezhetőségi sorozat idején felkészültek az ehhez hasonló támadásokra, sőt, 2023-ban a Rapid Reset (CVE-2023-44487) miatt további védelmi intézkedéseket vezettek be. Mindkét támadástípus ugyanazt a HTTP/2 protokoll mélyén megbúvó funkciót, a stream resetet használja ki. Egy HTTP/2 kliens és szerver úgy kommunikál, hogy kérés-válasz párokat továbbít stream formájában, amelyet a RST_STREAM keret (frame) segítségével bármelyik fél visszaállíthat, vagyis az adott folyamatot idő előtt leállíthatja.
A MadeYouReset és a Rapid Reset támadások abban különböznek, hogy előbbinél a szerver által küldött visszaállításokat, utóbbinál pedig a kliens által kezdeményezetteket használják ki. Itt az történik, hogy a támadó szándékosan hibás adatokat küld, ami protokollsértésekhez vezet – ezzel rábírja a szervert, hogy visszaállítsa a stream hibákat. Ha ezt elég gyorsan és gyakran ismétli meg, a szerver erőforrásait teljesen lefoglalhatja, folyamatosan értelmetlen műveletek elindításával és eldobásával. A szerver túlterheltsége miatt így a jogosult felhasználók számára is elérhetetlenné válhat a szolgáltatás.
A védekezési lehetőségek és a protokoll fejlesztései
Az RFC 9113 leírja, hogy a HTTP/2 protokoll számos funkcióval rendelkezik, amelyek hibás implementálás esetén könnyen a DoS támadások eszközeivé válhatnak. Minden szolgáltatónak célszerű végponti monitorozást és korlátbeállításokat alkalmazni, különben kiszolgáltatottá válik ezeknek a visszaéléseknek.
Fontos hangsúlyozni, hogy a MadeYouReset csak néhány, régóta frissítetlen szerverváltozatot érint. A legtöbb elterjedt HTTP/2 implementáció, amely már a Rapid Reset elleni védelmet is beépítette, automatikusan védett a mostani támadással szemben is.
Cloudflare, a Pingora keretrendszer és frissítési tippek
A Cloudflare nyílt forráskódú Pingora keretrendszere a népszerű, Rust alapú h2 könyvtárat használja a HTTP/2 kezelésére. Az h2 könyvtár 0.4.11 előtti verziói potenciálisan ki vannak téve a MadeYouReset veszélyeinek, ezért aki Pingorát használ, frissítse a könyvtárat a cargo update paranccsal. Fontos ugyanakkor, hogy a Pingora nem maga fogadja a bejövő HTTP kapcsolatokat a Cloudflare hálózatán, így maga a szerverinfrastruktúra nem támadható ezzel a módszerrel.
A sebezhetőség feltárását Gal Bar Nahum, Anat Bremler-Barr és Yaniv Harel kutatók végezték. A Cloudflare bátorít minden biztonsági szakembert, hogy a hasonló problémákat jelentse a HackerOne Bug Bounty programban.
🛢 Lényeges szempont, hogy a modern társadalmakat az olaj tartja a markában – szinte mindenünk függ tőle, az energiánktól kezdve a közlekedésen és kereskedelmen át a műanyagig...
A mindennapokban már természetes, hogy az MI segítségével írunk e-maileket vagy üzeneteket, hiszen ezek az asszisztensek szinte minden eszközünkön jelen vannak...
🤖 Különösen igaz ez akkor, ha egy vállalat egyszerűbbé és hatékonyabbá szeretné tenni a bonyolult beszerzési folyamatait: az Oro Labs most 36 milliárd forintnyi (100 millió USD) friss tőkét szerzett a világ vezető tőkebefektetőitől...
Új támadáshullám érte a JavaScript-fejlesztőket a PhantomRaven ellátási láncot érintő kampánya miatt: egyszerre 88 rosszindulatú csomag jelent meg az npm-regiszterben, amelyek érzékeny adatokat lopnak el a fejlesztők gépeiről...
A mesterséges intelligencián alapuló orvosi chatbotok egyre gyakrabban bukkannak fel mindennapjainkban, sokan már egészségügyi kérdésekkel is bátran fordulnak ezekhez az alkalmazásokhoz...
💻 A Google egyre jobban ráfekszik az asztali játékpiacra: a Play Games PC-re szánt változata újabb lendületet vesz, rengeteg fizetős címmel bővül, és végre elérhető lesz a platformokon átívelő vásárlás lehetősége is...
A nagyvállalati felhasználásra tervezett, hosszú távú döntéshozó és problémamegoldó rendszerek egyre nagyobb adatmennyiséggel dolgoznak, különösen az MI-alapú szoftverfejlesztés és kiberbiztonság területén...
A kínai Gestala startup mindössze két hónappal indulása után már 7,8 milliárd forintot (21,6 millió dollár) vont be, ezzel rekordot döntött a korai fázisú agy–számítógép-interfész (BCI) szektorban...
Külön említést érdemel, hogy kibervédelmi kutatók egy rendkívül ellenálló, 14 ezer hálózati eszközből álló botnetre bukkantak, amelynek tagjai elsősorban az Asus által gyártott routerek...
A Grammarly egy ideje anélkül használja valódi emberek nevét és személyiségét a „Szakértői értékelés” (Expert Review) AI-funkciójához, hogy bármilyen engedélyt kérne tőlük...
Nehéz elhinni, de néhány kattintással, mindössze 45 másodperc alatt sikerült egy kutatócsoportnak hozzáférnie egy Nothing CMF Phone 1 védett adataihoz...
Egy lényeges szempont, hogy az agy öregedése nem mindenkire hat ugyanúgy: egyesek idősen is kiválóan tartják a memóriájukat, míg mások gyorsabban hanyatlanak...
A Grammarly nemrég kiadott egy új funkciót, amely generatív MI segítségével adott visszajelzést a felhasználók szövegeire, és azokat ismert írók vagy tudósok nevéhez kötötte...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Bank – A Dice Game (iPhone/iPad)A Bank lendületes, fordulatos kockajáték, amelyben stratégia, merészség és szerencse összefonódik...
Erre utal többek között, hogy egy különleges baktériumfaj, a Deinococcus radiodurans, elképesztő strapabíróságot mutatott egy újszerű, laborban végzett kísérlet során...
💸 A legnagyobb kriptovaluta árfolyama stabilan 25,5 millió forint (70 000 dollár) körül tartózkodik, miközben az amerikai részvénypiacok és az arany csak szerény mértékben emelkednek...
Egy 100 éves aranykincsre bukkantak egy történelmi orosz ház alapjainak feltárásakor, Torzhok városában, Szentpétervártól 420 kilométerre délkeletre...