← नवीनतम पेपर
💻 computer science

CDN Tsunami: Exploiting HTTP/3-HTTP/1.1 Conversion for DoS Attacks

यह शोध पत्र कंटेंट डिलीवरी नेटवर्क (CDN) के विरुद्ध एक नवीन डिनायल-ऑफ-सर्विस (DoS) हमले के वेक्टर का परिचय देता है जो बैंडविड्थ और कनेक्शन लोड को बढ़ाने के लिए HTTP/3 और HTTP/1.1 प्रोटोकॉल के बीच ट्रैफ़िक विसंगति का लाभ उठाता है, जिसने 42,000 से अधिक असुरक्षित सबडोमेन की पहचान की और प्रमुख CDN विक्रेताओं को शमन उपायों (mitigations) के लिए प्रेरित किया।

मूल लेखक: Ziyu Lin, Tianlong Su, Yingjie Lin, Prosanta Gope, Yinzhi Cao, Ximeng Liu, Biplab Sikdar

प्रकाशित 2026-07-30
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Ziyu Lin, Tianlong Su, Yingjie Lin, Prosanta Gope, Yinzhi Cao, Ximeng Liu, Biplab Sikdar

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि इंटरनेट एक विशाल, हलचल भरे शहर की तरह है जहाँ वेबसाइटें लोकप्रिय दुकानें हैं और उपयोगकर्ता ग्राहक हैं। चीजों को सुचारू रूप से चलाने के लिए, शहर ने सुपर-फास्ट डिलीवरी ट्रकों का एक बेड़ा तैनात किया है जिन्हें कंटेंट डिलीवरी नेटवर्क (CDN) कहा जाता है। ये ट्रक केवल दुकान तक ही नहीं जाते; वे ग्राहक के घर के ठीक बाहर पार्क हो जाते हैं, और सबसे लोकप्रिय वस्तुओं की प्रतियां अपने पास रखते हैं ताकि ग्राहकों को मुख्य गोदाम तक लंबी यात्रा का इंतज़ार न करना पड़े। यह प्रणाली इस बात का आधार है कि आज हम वेब का उपयोग कैसे करते हैं।

हाल ही में, शहर ने एक नया, उच्च-गति वाला डिलीवरी प्रोटोकॉल पेश किया है जिसे HTTP/3 कहा जाता है। इसे एक नए प्रकार के ट्रक के रूप में सोचें जो एक ही सुव्यवस्थित कंटेनर में कई अलग-अलग पैकेज एक साथ ले जा सकता है, जिससे डिलीवरी अविश्वसनीय रूप से कुशल हो जाती है। हालाँकि, शहर की हर दुकान ने अभी तक अपना लोडिंग डॉक (loading dock) अपग्रेड नहीं किया है; कई दुकानें अभी भी पुराने, धीमे डिलीवरी स्टाइल को ही संभालना जानती हैं (HTTP/1.1)। यह एक अजीब स्थिति पैदा करता है जहाँ डिलीवरी ट्रक हाईवे पर तो सुपर-फास्ट होता है लेकिन जैसे ही वह दुकान के दरवाजे पर पहुँचता है, उसे सब कुछ अनपैक करके एक धीमे, भारी प्रारूप में बदलना पड़ता है। बड़ा सवाल जो शोधकर्ता पूछ रहे हैं, वह यह है: क्या कोई चालाक धोखेबाज इस "अनपैकिंग" प्रक्रिया का फायदा उठाकर अराजकता फैला सकता है? यदि कोई ट्रक को एक छोटा, कुशल पैकेज भेजता है, तो क्या वह ट्रक को दुकान पर एक विशाल, भारी भार अनपैक करने के लिए मजबूर कर सकता है, जिससे दुकान की वास्तविक ग्राहकों को सेवा देने की क्षमता बाधित हो जाए?

"CDN Tsunami" नामक यह शोध पत्र बिल्कुल इसी परिदृश्य की खोज करता है। शोधकर्ताओं ने पाया कि नए, कुशल डिलीवरी ट्रकों और पुराने, धीमे लोडिंग डॉक के बीच यह बेमेल स्थिति (mismatch) Denial-of-Service (DoS) हमला करने के लिए हथियार के रूप में इस्तेमाल की जा सकती है। उन्होंने पाया कि हमलावर को वेबसाइट को क्रैश करने के लिए कंप्यूटरों की एक विशाल सेना की आवश्यकता नहीं है; वे एक छोटे से कंप्यूटर का उपयोग करके CDN को सारा भारी काम करने के लिए मजबूर कर सकते हैं। शोध पत्र में दो विशिष्ट तरीके दिए गए हैं जिनसे ऐसा होता है। पहला, "बैंडविड्थ एम्प्लीफिकेशन" (HBA) हमला: एक हमलावर नए HTTP/3 प्रारूप का उपयोग करके एक छोटा, कंप्रेस्ड (compressed) अनुरोध भेजता है। CDN, एक अनुवादक (translator) के रूप में कार्य करता है, जिसे इस छोटे से अनुरोध को एक विशाल, अनकंप्रेस्ड HTTP/1.1 अनुरोध में बदलना होता है ताकि इसे वेबसाइट को भेजा जा सके। यह एक अनुवादक को एक पोस्टकार्ड भेजने जैसा है जो फिर उस दुकान तक पहुँचाने के लिए 500 पन्नों की एक किताब प्रिंट करता है, जिससे दुकान की डिलीवरी लेन कागजों से भर जाती है। दूसरा, "कनेक्शन एम्प्लीफिकेशन" (HCA) हमला: एक हमलावर एक कनेक्शन शुरू करता है और फिर CDN को डेटा की बहुत धीमी गति से आपूर्ति करता है, जिससे CDN को दुकान का दरवाजा बहुत लंबे समय तक खुला रखने के लिए मजबूर किया जाता है। चूंकि नए ट्रक एक साथ कई स्ट्रीम ले जा सकते हैं, इसलिए हमलावर CDN को सैकड़ों ऐसे धीमे, लंबे समय तक चलने वाले दरवाजे खोलने के लिए मजबूर कर सकता है, जिससे दुकान के सीमित प्रवेश द्वारों को भर दिया जाता है ताकि कोई वास्तविक ग्राहक अंदर न आ सके।

शोधकर्ताओं ने इन विचारों का परीक्षण वास्तविक दुनिया में छह प्रमुख CDN प्रदाताओं के विरुद्ध किया। उन्होंने पाया कि सभी छह प्रदाता "पोस्टकार्ड-टू-बुक" बैंडविड्थ हमले के प्रति संवेदनशील थे, और पांच प्रदाता "स्लो डोर" (slow door) कनेक्शन हमले के प्रति संवेदनशील थे। समस्या कितनी बड़ी है, यह देखने के लिए, उन्होंने इंटरनेट की शीर्ष 1 मिलियन सबसे लोकप्रिय वेबसाइटों को स्कैन करने के लिए एक टूल बनाया। उन्होंने पाया कि जबकि 151,685 साइटें असुरक्षित CDNs पर होस्ट की गई हैं, आश्चर्यजनक रूप से 42,330 साइटों में नया HTTP/3 सिस्टम चालू है, जो उन्हें इन हमलों के लिए संभावित लक्ष्य बनाता है। लेखक इस बात पर जोर देते हैं कि यह केवल एक सैद्धांतिक त्रुटि नहीं है; उन्होंने प्रदर्शित किया है कि एक हमलावर बहुत कम प्रयास के साथ किसी वेबसाइट की बैंडविड्थ या कनेक्शन सीमाओं को समाप्त कर सकता है।

महत्वपूर्ण रूप से, यह शोध पत्र इस विचार को खारिज करता है कि इन हमलों के लिए पीड़ित के पास विशेष सेटिंग्स या बड़ी फाइलों की आवश्यकता होती है; एकमात्र आवश्यकता यह है कि वेबसाइट एक ऐसे CDN पर होस्ट की गई हो जो ग्राहकों के लिए HTTP/3 का समर्थन करता है लेकिन वास्तविक सर्वर के साथ कनेक्शन के लिए अभी भी HTTP/1.1 का उपयोग करता है। यह एक सामान्य सेटअप है क्योंकि कई वेबसाइटें अभी तक पूरी तरह से अपग्रेड नहीं हुई हैं। शोधकर्ता इस तर्क के विरुद्ध भी जाते हैं कि ये हमले बहुत महंगे या कठिन हैं। उन्होंने दिखाया कि CDN सेवा के लिए पंजीकरण करने के लिए अक्सर केवल एक ईमेल पते की आवश्यकता होती है, और हमला स्वयं हमलावर की ओर से बहुत कम बैंडविड्थ—बैंडविड्थ हमले के लिए 500Kbps से भी कम—का उपयोग करता है, जिससे इसे निष्पादित करना सस्ता और आसान हो जाता है।

अपनी खोज के बाद, लेखकों ने जिम्मेदारी से अपने निष्कर्षों की रिपोर्ट CDN कंपनियों को दी। दो विक्रेताओं, Baidu और Tencent ने इन कमजोरियों को स्वीकार किया, शोधकर्ताओं को बग बाउंटी (bug bounty) प्रदान की, और पहले ही सुधार लागू कर दिए हैं। प्रस्तावित समाधानों में यह सीमा तय करना शामिल है कि "अनपैक" किए गए अनुरोध कितने बड़े हो सकते हैं, और यह सुनिश्चित करना कि CDN तब तक दुकान के लिए दरवाजा न खोले जब तक कि उसने पूरा अनुरोध प्राप्त न कर लिया हो, न कि केवल पहले कुछ शब्दों को प्राप्त होने पर। शोध पत्र निष्कर्ष निकालता है कि जबकि इंटरनेट HTTP/3 के साथ तेज़ हो रहा है, इस संक्रमण काल ने एक नई, छिपी हुई कमजोरी पैदा कर दी है जिसे डिजिटल शहर को ट्रैफिक के इन "सुनामी" से सुरक्षित रखने के लिए पैच (patch) करने की आवश्यकता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →