CDN Tsunami: Exploiting HTTP/3-HTTP/1.1 Conversion for DoS Attacks
Este artículo introduce un nuevo vector de ataque de Denegación de Servicio contra las Redes de Entrega de Contenido que explota la disparidad de tráfico entre los protocolos HTTP/3 y HTTP/1.1 para amplificar las cargas de ancho de banda y de conexión, identificando más de 42.000 subdominios vulnerables y provocando mitigaciones por parte de los principales proveedores de CDN.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina el internet como una ciudad enorme y bulliciosa donde los sitios web son tiendas populares y los usuarios son compradores. Para que todo funcione sin problemas, la ciudad emplea una flota de camiones de entrega súper rápidos llamados Redes de Entrega de Contenido, o CDNs. Estos camiones no solo conducen hasta la tienda; se estacionan justo frente a la casa del cliente, guardando copias de los artículos más populares para que los compradores no tengan que hacer un viaje largo hasta el almacén principal. Este sistema es la columna vertebral de cómo navegamos por la web hoy en día.
Recientemente, la ciudad introdujo un nuevo protocolo de entrega de alta velocidad llamado HTTP/3. Piensa en esto como un nuevo tipo de camión que puede transportar muchos paquetes diferentes a la vez en un solo contenedor optimizado, haciendo que la entrega sea increíblemente eficiente. Sin embargo, no todas las tiendas de la ciudad han actualizado su muelle de carga todavía; muchas aún solo saben manejar el estilo de entrega antiguo y más lento (HTTP/1.1). Esto crea una situación extraña en la que el camión de entrega es súper rápido en la autopista, pero tiene que detenerse y desempacar todo en un formato lento y voluminoso en el momento en que llega a la puerta de la tienda. La gran pregunta que los investigadores se plantean es: ¿Puede un trucador astuto explotar este proceso de "desempaque" para causar el caos? Si alguien envía un paquete pequeño y eficiente al camión, ¿podría obligar al camión a desempaquetar una carga masiva y pesada en la tienda, abrumando la capacidad de la tienda para servir a clientes reales?
Este artículo, titulado "CDN Tsunami", explora exactamente ese escenario. Los investigadores descubrieron que esta disparidad entre los nuevos y eficientes camiones de entrega y los muelles de carga antiguos y lentos puede ser utilizada como arma para lanzar un ataque de Denegación de Servicio (DoS). Descubrieron que un atacante no necesita un ejército masivo de computadoras para colapsar un sitio web; puede usar una sola computadora pequeña para engañar a la CDN para que haga todo el trabajo pesado. El artículo detalla dos formas específicas en las que esto sucede. Primero, el ataque de "Amplificación de Ancho de Banda" (HBA): un atacante envía una solicitud pequeña y comprimida usando el nuevo formato HTTP/3. La CDN, actuando como un traductor, tiene que descomprimir esta pequeña solicitud en una solicitud HTTP/1.1 enorme y no comprimida para enviarla al sitio web. Es como enviar una simple postal a un traductor, quien luego imprime un libro de 500 páginas para entregarlo a la tienda, obstruyendo el carril de entrega de la tienda con papel. Segundo, el ataque de "Amplificación de Conexión" (HCA): un atacante inicia una conexión y luego deja caer los datos lentamente hacia la CDN, obligando a la CDN a mantener la puerta de la tienda abierta durante mucho tiempo. Dado que los nuevos camiones pueden transportar muchos flujos a la vez, el atacante puede forzar a la CDN a abrir cientos de estas puertas lentas y persistentes, llenando los limitados puntos de entrada de la tienda para que ningún cliente real pueda entrar.
Los investigadores probaron estas ideas contra seis de los principales proveedores de CDN en el mundo real. Descubrieron que todos los seis eran vulnerables al ataque de ancho de banda de "postal a libro", y cinco de ellos eran vulnerables al ataque de "puerta lenta" de conexión. Para ver qué tan grande es el problema, construyeron una herramienta para escanear los 1 millón de sitios web más populares de internet. Descubrieron que, mientras que 151,685 de estos sitios están alojados en CDNs vulnerables, un asombroso número de 42,330 de ellos tienen el nuevo sistema HTTP/3 activado, lo que los convierte en objetivos potenciales para estos ataques. Los autores enfatizan que esto no es solo un fallo teórico; demostraron que un atacante podría agotar el ancho de banda o los límites de conexión de un sitio web con muy poco esfuerzo por su parte.
Crucialmente, el artículo descarta la idea de que estos ataques requieran que la víctima tenga configuraciones especiales o archivos grandes; el único requisito es que el sitio web esté alojado en una CDN que soporte HTTP/3 para los clientes pero que aún utilice HTTP/1.1 para la conexión con el servidor real. Esta es una configuración común porque muchos sitios web aún no se han actualizado por completo. Los investigadores también argumentan contra la noción de que estos ataques sean demasiado costosos o difíciles de ejecutar. Mostraron que registrarse para un servicio de CDN a menudo no requiere más que una dirección de correo electrónico, y que el ataque en sí utiliza muy poco ancho de banda por parte del atacante —menos de 500Kbps para el ataque de ancho de banda—, lo que lo hace barato y fácil de ejecutar.
Tras su descubrimiento, los autores informaron responsablemente sus hallazgos a las empresas de CDN. Dos de los proveedores, Baidu y Tencent, reconocieron las vulnerabilidades, otorgaron recompensas por errores (bug bounties) a los investigadores y ya han implementado correcciones. Las soluciones propuestas implican limitar qué tan grandes pueden ser las solicitudes "desempaquetadas" y asegurar que la CDN no abra una puerta a la tienda hasta que haya recibido la solicitud completa, en lugar de solo las primeras palabras. El artículo concluye que, aunque el internet se está volviendo más rápido con HTTP/3, este período de transición ha creado una nueva debilidad oculta que debe ser parcheada para mantener la ciudad digital segura de estos "tsunamis" de tráfico.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.