系统运维

CERT/CC 警告:新型 HTTP/2 漏洞 "MadeYouReset" 恐致多数服务器遭 DDoS 攻击瘫痪

字号+作者:创站实验室来源:数据库2025-11-26 19:37:54我要评论(0)

CERT/CC计算机应急响应协调中心)近日发布漏洞公告,警告多个HTTP/2实现中新发现的缺陷可能被威胁行为者用于发起高效拒绝服务DoS)或分布式拒绝服务DDoS)攻击。该漏洞被非正式命名为"Made

CERT/CC(计算机应急响应协调中心)近日发布漏洞公告 ,警告警告多个HTTP/2实现中新发现的新型缺陷可能被威胁行为者用于发起高效拒绝服务(DoS)或分布式拒绝服务(DDoS)攻击 。该漏洞被非正式命名为"MadeYouReset" ,漏洞编号CVE-2025-8671,多数其根源在于众多服务器处理服务端发起的服务流重置(server-sent stream resets)的方式 。

漏洞原理分析

CERT/CC指出:"MadeYouReset利用了HTTP/2规范与实际Web服务器内部架构在流重置处理上的器遭不匹配  。建站模板这会导致资源耗尽,攻击威胁行为者可借此漏洞实施分布式拒绝服务攻击(DDoS)。瘫痪"

该漏洞与编号CVE-2023-44487(俗称"Rapid Reset")的警告漏洞存在相似性,但后者滥用的新型是客户端发起的流重置 。而MadeYouReset则利用服务端发起的香港云服务器漏洞流重置,触发后端持续处理已被协议视为关闭的多数数据流。

CERT/CC解释称  :"在数据流被取消后,服务许多实现方案仍会继续处理请求 、器遭计算响应 ,攻击但不会将响应返回给客户端 。"这种HTTP/2流统计与后端请求处理之间的差异 ,服务器租用使得攻击者能够通过单一连接向服务器发送无限并发请求 。

攻击机制详解

攻击者会打开多个HTTP/2数据流,然后通过畸形帧或流量控制错误快速触发服务器重置这些流。理论上,协议的SETTINGS_MAX_CONCURRENT_STREAMS限制应能防止过载。然而一旦流被重置 ,HTTP/2层便不再将其计入限制——但后端服务器仍会继续处理该流。

这种设计缺陷意味着攻击者可维持持续的模板下载"重置流",迫使服务器处理远超设计容量的活跃请求,最终导致CPU高负载或内存耗尽,引发服务中断。

潜在危害评估

CERT/CC警告称:"利用该漏洞的威胁行为者很可能通过迫使服务器处理极高数量的并发请求 ,使目标系统离线或严重限制客户端的亿华云连接可能性 。"根据具体HTTP/2实现方式的不同,攻击可能导致CPU过载或内存耗尽 ,在攻击期间使关键服务瘫痪 。

修复建议

多家厂商已发布针对MadeYouReset的补丁或安全公告 。CERT/CC敦促各组织及时查阅厂商声明并应用更新。同时建议HTTP/2产品开发者与维护者采取以下措施:

限制服务端发送RST_STREAM帧的源码库数量或速率审计HTTP/2实现中存在的后端处理不匹配问题参考漏洞报告者技术文档中描述的其他缓解措施

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • ​天地和兴完成D轮近7亿融资  着力建构工业网络安全服务体系

    ​天地和兴完成D轮近7亿融资 着力建构工业网络安全服务体系

    2025-11-26 18:30

  • 关于环保的重要性及应对措施(保护地球,为未来奋斗)

    关于环保的重要性及应对措施(保护地球,为未来奋斗)

    2025-11-26 17:43

  • 解决系统无法打开的问题的系统安装教程(应对系统无法开启的情况,轻松安装新系统)

    解决系统无法打开的问题的系统安装教程(应对系统无法开启的情况,轻松安装新系统)

    2025-11-26 17:32

  • 三星galaxy xcover3配置怎么样

    三星galaxy xcover3配置怎么样

    2025-11-26 16:51

网友点评