Sok szerver leállt a MadeYouReset támadás miatt, a te oldalad biztonságban van?

Sok szerver leállt a MadeYouReset támadás miatt, a te oldalad biztonságban van?
Augusztus közepén Tel-Aviv-i kutatók nyilvánosságra hoztak egy új HTTP/2 szolgáltatásmegtagadási rést (DoS), a MadeYouReset (CVE-2025-8671) nevű sérülékenységet. Ez a probléma kizárólag néhány régóta frissítetlen HTTP/2 szervert érint, amelyek nem megfelelően kezelik a szerver által kezdeményezett stream-visszaállításokat (reseteket). Fontos hangsúlyozni, hogy aki a Cloudflare DDoS elleni védelmét használja, automatikusan védett a MadeYouReset támadás ellen. Bár a Cloudflare már májusban értesült a problémáról, a fejlesztők megállapították, hogy rendszereik nem sebezhetők. Ez részben annak is köszönhető, hogy már a 2019-es Netflix sebezhetőségi sorozat idején felkészültek az ehhez hasonló támadásokra, sőt, 2023-ban a Rapid Reset (CVE-2023-44487) miatt további védelmi intézkedéseket vezettek be. Mindkét támadástípus ugyanazt a HTTP/2 protokoll mélyén megbúvó funkciót, a stream resetet használja ki. Egy HTTP/2 kliens és szerver úgy kommunikál, hogy kérés-válasz párokat továbbít stream formájában, amelyet a RST_STREAM keret (frame) segítségével bármelyik fél visszaállíthat, vagyis az adott folyamatot idő előtt leállíthatja. A MadeYouReset és a Rapid Reset támadások abban különböznek, hogy előbbinél a szerver által küldött visszaállításokat, utóbbinál pedig a kliens által kezdeményezetteket használják ki. Itt az történik, hogy a támadó szándékosan hibás adatokat küld, ami protokollsértésekhez vezet – ezzel rábírja a szervert, hogy visszaállítsa a stream hibákat. Ha ezt elég gyorsan és gyakran ismétli meg, a szerver erőforrásait teljesen lefoglalhatja, folyamatosan értelmetlen műveletek elindításával és eldobásával. A szerver túlterheltsége miatt így a jogosult felhasználók számára is elérhetetlenné válhat a szolgáltatás.

A védekezési lehetőségek és a protokoll fejlesztései

Az RFC 9113 leírja, hogy a HTTP/2 protokoll számos funkcióval rendelkezik, amelyek hibás implementálás esetén könnyen a DoS támadások eszközeivé válhatnak. Minden szolgáltatónak célszerű végponti monitorozást és korlátbeállításokat alkalmazni, különben kiszolgáltatottá válik ezeknek a visszaéléseknek.

Fontos hangsúlyozni, hogy a MadeYouReset csak néhány, régóta frissítetlen szerverváltozatot érint. A legtöbb elterjedt HTTP/2 implementáció, amely már a Rapid Reset elleni védelmet is beépítette, automatikusan védett a mostani támadással szemben is.

Cloudflare, a Pingora keretrendszer és frissítési tippek

A Cloudflare nyílt forráskódú Pingora keretrendszere a népszerű, Rust alapú h2 könyvtárat használja a HTTP/2 kezelésére. Az h2 könyvtár 0.4.11 előtti verziói potenciálisan ki vannak téve a MadeYouReset veszélyeinek, ezért aki Pingorát használ, frissítse a könyvtárat a cargo update paranccsal. Fontos ugyanakkor, hogy a Pingora nem maga fogadja a bejövő HTTP kapcsolatokat a Cloudflare hálózatán, így maga a szerverinfrastruktúra nem támadható ezzel a módszerrel.

A sebezhetőség feltárását Gal Bar Nahum, Anat Bremler-Barr és Yaniv Harel kutatók végezték. A Cloudflare bátorít minden biztonsági szakembert, hogy a hasonló problémákat jelentse a HackerOne Bug Bounty programban.

2025, adminboss, blog.cloudflare.com alapján


Legfrissebb posztok

Engem is lecserélt az MI, most újra tanulom önmagam

MA 23:52

Engem is lecserélt az MI, most újra tanulom önmagam

Képzeljük el, milyen lenne egy korlátlan költségvetésű, teljesen személyre szabott oktatás, ahol mindenki egyéni tutorral tanul. Ezt az elképzelést idén nyáron egy egészen önző kísérletben próbáltam ki: arra...

Az új Föld-méretű bolygók közelebb vannak, mint hinnéd

MA 23:26

Az új Föld-méretű bolygók közelebb vannak, mint hinnéd

Egy viszonylag közeli K-típusú csillag, a TOI-2322 (TIC 300812741) körül két kőzetbolygót fedeztek fel, mindkettő mérete hasonló a Földéhez. A felfedezést a NASA Tranzitáló Exobolygó Felmérő Műhold (TESS,...

Ez lett idén a legdurvább Labor Day akció, Apple, Dyson, Sony és más márkák is beszálltak

MA 23:02

Ez lett idén a legdurvább Labor Day akció, Apple, Dyson, Sony és más márkák is beszálltak

🔥 Beköszöntött a tanévkezdés időszaka, de a technológia szerelmesei számára ennél is fontosabb, hogy a Labor Day leárazások még mindig tartanak. Laptopok, robotporszívók, fülhallgatók és számtalan más kütyü most...

A vegyipar szeme fénye: így kapták lencsevégre az első mozgó elektront

MA 22:26

A vegyipar szeme fénye: így kapták lencsevégre az első mozgó elektront

📷 Most először sikerült a tudósoknak közvetlenül, valós időben megfigyelniük, hogyan mozog egyetlen elektron egy kémiai reakció során – ezzel új ajtót nyitva a vegyipar fejlesztésében. Elektronvadászat: a vegyértékelektron...

Elkészült az első űrturisztikai katalógus, a NASA már exobolygókat is ajánl

MA 22:02

Elkészült az első űrturisztikai katalógus, a NASA már exobolygókat is ajánl

Unod a hagyományos nyaralásokat? Késő éjszakai élményekre vágysz? A PSO J318.5-22 a tökéletes választás: ez az a bolygó, ahol nincs nappal, így az éjszaka sosem ér véget. Ha...

Az MI-tartalom végre jelölést kap Kínában

MA 21:51

Az MI-tartalom végre jelölést kap Kínában

A legnagyobb kínai közösségi platformokon – mint a WeChat, a Douyin (a TikTok kínai változata), a Weibo és a Kis Vörös Könyv (Xiaohongshu, RedNote) – hétfőtől kötelező az...

Az MI, a sportfogadás és a piac: új őrület Amerikában

MA 21:26

Az MI, a sportfogadás és a piac: új őrület Amerikában

💰 Az elmúlt hetekben komoly együttműködésre lépett a Crypto.com kripto-tőzsde és az Underdog Sports, hogy 16 amerikai államban vezessenek be a sportesemények megjóslására épülő új piacokat. Ezek az államok...

Az Apple végre olcsón adja az MLS-t, de csak idénre

MA 20:25

Az Apple végre olcsón adja az MLS-t, de csak idénre

🏆 Az amerikai profi labdarúgó-bajnokság utolsó hónapjai izgalmasak, és mostantól jóval olcsóbban hozzá lehet jutni a teljes idény meccseihez Apple TV-n. Már csak néhány hét van hátra a 2024-es...

Mennyi vizet használ az MI, tényleg aggódnunk kell miatta?

MA 20:01

Mennyi vizet használ az MI, tényleg aggódnunk kell miatta?

A Google új jelentése szerint jelentősen sikerült visszafogni a Gemini MI modell vízfogyasztását: egy átlagos szöveges lekérdezéshez ma már csak 0,26 milliliter vizet használ fel, ami nagyjából öt...