百独托管7500 紫田网络超高转化播放器收cps[推荐]速盾CDN 免实名免备防屏蔽阿里云 爆款特卖9.9元封顶提升alexa、IP流量7Q5团队
【腾讯云】中小企福利专场【腾讯云】多款产品1折起高防 随时退换 好耶数据小飞国外网赚带你月入万元炎黄网络4H4G10M 99每月
香港带宽CN2/美国站群优惠中客数据中心 服务器租用联盟系统移动广告平台 中易企业专场腾讯云服务器2.5折九九数据 工信部正规资质
腾讯云新用户大礼包代金券高价收cpa注册量高价展示【腾讯云】2核2G/9.93起租服务器找45互联 随时退换阿里云 短信服务 验证秒达

[国内信息] 防止服务器被攻击CPDoS攻击的工作是什么 [复制链接]
查看:262 | 回复:2

778

主题

852

帖子

2

积分

落伍者(一心一意)

Rank: 1

贡献
109
鲜花
0
注册时间
2009-6-27

落伍者落伍手机绑定

发表于 2020-9-29 11:35:25 | 显示全部楼层 |阅读模式 来自 中国湖北武汉
需了解更多服务器的请咨询易盾凌风 企业咨询:3008731709   点击这里给我发消息


CPDoS攻击是如何对付CDNs的?

CDN中间服务器被错误配置为缓存web资源或页面,其中包含原始服务器返回的错误响应。

根据三位德国学者(Hoai Viet Nguyen、Luigi Lo Iacono和Hannes Federrath)的说法,CPDoS攻击仅通过发送一个包含格式错误的标头的HTTP请求,就威胁到网站web资源的可用性。

“当攻击者可以为可缓存的资源生成HTTP请求时,问题就出现了,其中的请求包含不准确的字段,这些字段被缓存系统忽略,但是在原始服务器处理时引发错误。”

CPDoS攻击的工作原理:

远程攻击者通过发送包含格式错误的标头的HTTP请求来请求目标网站的web页面。

如果中间的CDN服务器没有所请求资源的副本,它将把请求转发给源web服务器,而源web服务器将由于格式错误而崩溃。

因此,原始服务器随后返回一个错误页面,该错误页面最终由缓存服务器存储,而不是由请求的资源存储。现在,每当合法的访问者试图获取目标资源时,他们将获得缓存的错误页面,而不是原始内容。

CDN服务器也会将相同的错误页面传播到CDN网络的其他边缘节点,导致受害者网站的目标资源不可用。

值得注意的是,一个简单的请求就足以用一个错误页面替换缓存中的真实内容。这意味着这样的请求仍然低于web应用程序防火墙(WAFs)和DDoS保护的检测阈值,特别是当它们扫描大量不规则网络流量时。”

此外,可以利用cpdo来阻止通过缓存分发的补丁或固件更新,从而防止设备和软件中的漏洞被修复。攻击者还可以禁用关键任务网站(如网上银行或官方政府网站)上的重要安全警报或消息。”

3种CPDoS攻击类型

要对CDNs执行这种缓存中毒攻击,有三种类型的HTTP请求:

HTTP头文件大小过大(HHO)——在web应用程序使用比原始服务器接受更大的头文件大小限制的缓存的情况下,包含超大头文件的HTTP请求。

HTTP元字符(HMC)——这种攻击不发送过大的报头,而是尝试使用包含有害元字符的请求报头绕过缓存,如换行/回车( )、换行( )或铃声()。

HTTP方法覆盖(HMO)——使用HTTP覆盖头绕过禁止删除请求的安全策略。

易受CPDoS攻击的CDN服务

研究人员针对web缓存系统和HTTP实现的不同组合进行了三次攻击,发现Amazon的CloudFront CDN最容易受到CPDoS攻击。

测试结果如下:

该团队于2019年2月19日向受影响的HTTP实现供应商和缓存提供商报告了他们的发现。

Amazon Web Services (AWS)团队确认了CloudFront上的漏洞,并通过禁止在默认情况下缓存状态码为400 Bad Request的错误页面解决了这个问题。

微软在其2019年6月的月度安全更新中也承认了报告的问题,并发布了一个更新来缓解这一漏洞,命名为CVE-2019-0941。



回复

使用道具 举报

658

主题

3万

帖子

6875

积分

落伍者(三羊开泰)

Rank: 3Rank: 3

贡献
4259
鲜花
9
注册时间
2010-2-26

落伍手机绑定落伍者

发表于 2020-9-29 13:02:08 | 显示全部楼层 来自 中国江苏苏州
很不错的服务器!
回复 支持 反对

使用道具 举报

658

主题

3万

帖子

6875

积分

落伍者(三羊开泰)

Rank: 3Rank: 3

贡献
4259
鲜花
9
注册时间
2010-2-26

落伍手机绑定落伍者

发表于 2020-9-29 13:02:30 | 显示全部楼层 来自 中国江苏苏州
很不错的服务器!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

论坛客服/商务合作/投诉举报:2171544 (QQ)
落伍者创建于2001/03/14,本站内容均为会员发表,并不代表落伍立场!
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论!
落伍官方微信:2030286 邮箱:(djfsys@gmail.com|tech@im286.com)
© 2001-2014

浙公网安备 33060302000191号

浙ICP备11034705号 BBS专项电子公告通信管[2010]226号

  落伍法律顾问: ITlaw-庄毅雄

手机版|找回帐号|不能发帖?|Archiver|落伍者

GMT+8, 2024-11-28 02:35 , Processed in 0.052045 second(s), 32 queries , Gzip On.

返回顶部