CDN Tsunami: Exploiting HTTP/3-HTTP/1.1 Conversion for DoS Attacks
本論文は、HTTP/3とHTTP/1.1プロトコルの間のトラフィックの格差を悪用して帯域幅と接続負荷を増幅させる、コンテンツデリバリネットワークに対する新たなサービス拒否攻撃ベクトルを紹介するものであり、42,000を超える脆弱なサブドメインを特定し、主要なCDNベンダーによる対策を促した。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
インターネットを、巨大で賑やかな都市として想像してみてください。そこではウェブサイトは人気のショップであり、ユーザーは買い物客です。この街が円滑に機能し続けるために、街は「コンテンツ配信ネットワーク(CDN)」と呼ばれる、超高速の配送トラック艦隊を雇っています。これらのトラックは単にショップへ向かうだけでなく、顧客の家のすぐ外側に停車し、メインの倉庫まで長い旅をする必要がないよう、最も人気のあるアイテムのコピーを保持しています。このシステムは、今日の私たちがウェブを閲覧するためのバックボーンとなっています。
最近、この街に「HTTP/3」と呼ばれる新しい高速配送プロトコルが導入されました。これは、一度に多くの異なるパッケージを一つの流れるようなコンテナに入れて運ぶことができる、新しいタイプのトラックだと考えてください。しかし、この街のすべてのショップがまだ荷受け場をアップグレードしているわけではなく、多くのショップは依然として旧式の、より低速な配送スタイル(HTTP/1.1)しか扱えない状態にあります。これにより、奇妙な状況が生じています。配送トラックは高速道路では超高速ですが、ショップのドアに到着した瞬間に、すべてを解体して低速でかさばる形式に詰め替えなければならないのです。ここで研究者たちが問いかけている大きな疑問は、この「荷解き」のプロセスを、ずる賢いペテン師が混乱を引き起こすために悪用できるのではないか?ということです。誰かがトラックに対して小さく効率的なパッケージを送ったとき、それがショップに対して巨大で重い荷物を解体させるように強制し、ショップが実際の顧客にサービスを提供する能力を圧倒させてしまうことはできるのでしょうか?
「CDN Tsunami(CDNの津波)」と題されたこの論文は、まさにそのようなシナリオを調査しています。研究者たちは、新しい効率的な配送トラックと古い低速な荷受け場の間のこの不一致が、DoS(サービス拒絶)攻撃を仕掛けるために武器化され得ることを発見しました。彼らは、攻撃者がウェブサイトをダウンさせるためにコンピュータの大軍を必要とするわけではなく、たった一台の小さなコンピュータを使って、CDNにすべての重労働を行わせることができることを突き止めました。論文では、これが起こる2つの具体的な方法を詳述しています。第一に、「帯域幅増幅(HBA)」攻撃です。攻撃者は、新しいHTTP/3形式を使用して、圧縮された小さなリクエストを送信します。翻訳者として機能するCDNは、この小さなリクエストを、ウェブサイトに送るための巨大で非圧縮のHTTP/1.1リクエストへと展開(デコンプレス)しなければなりません。これは、翻訳者に一枚の絵葉書を送ると、その翻訳者がショップに届けるために500ページの書籍を印刷し、ショップの配送レーンを紙で塞いでしまうようなものです。第二に、「コネクション増幅(HCA)」攻撃です。攻撃者は接続を開始し、その後、CDNに対してデータを少しずつ滴らせるように送り、ショップへのドアを非常に長い時間開けっ放しにするよう強制します。新しいトラックは一度に多くのストリームを運べるため、攻撃者はCDNに対して、数百ものこれら低速で停滞するドアを開けるよう強制でき、ショップの限られた入り口を埋め尽くし、実際の顧客が入ってこれないようにしてしまうのです。
研究者たちは、現実世界における6つの主要なCDNプロバイダーに対してこれらのアイデアをテストしました。その結果、6社すべてが「絵葉書から本へ」の帯域幅攻撃に対して脆弱であり、5社が「遅いドア」のコネクション攻撃に対して脆弱であることを発見しました。問題がいかに大きいかを確かめるため、彼らはインターネット上の最も人気のあるウェブサイト上位100万件をスキャンするツールを構築しました。その結果、151,685のサイトが脆弱なCDN上でホストされている一方で、驚くべきことに42,330のサイトが新しいHTTP/3システムを有効にしており、これらの攻撃の潜在的な標的となっていることが判明しました。著者らは、これは単なる理論上の不具合ではなく、攻撃者が自身の労力をほとんどかけることなく、ウェブサイトの帯域幅やコネクションの制限を使い果たせることを実証したと強調しています。
極めて重要な点として、この論文は、これらの攻撃を実行するために被害者が特別な設定や大きなファイルを持っている必要はないという点を明確にしています。唯一の要件は、ウェブサイトが、顧客向けにはHTTP/3をサポートしているが、実際のサーバーへの接続には依然としてHTTP/1.1を使用しているCDN上でホストされていることです。これは、多くのウェブサイトがまだ完全にアップグレードしていないため、一般的なセットアップです。また、研究者らは、これらの攻撃を実行するのが高価であったり困難であったりするという考えにも反論しています。彼らは、CDNサービスへの登録には多くの場合メールアドレスさえあれば十分であること、そして攻撃自体が攻撃者側の非常に少ない帯域幅(帯域幅攻撃の場合は500Kbps未満)を使用するため、安価で実行が容易であることを示しました。
この発見の後、著者らは責任を持ってその結果をCDN企業に報告しました。ベンダーのうち2社(BaiduとTencent)は、脆弱性を認め、研究者にバグバウンティ(報奨金)を授与し、すでに修正策を導入しています。提案されている解決策には、「展開された」リクエストがどれほど大きくなるかを制限することや、リクエストの最初の数語を受け取っただけでショップへのドアを開けるのではなく、リクエスト全体を受け取ってから開けるようにすることなどが含まれます。論文は、インターネットがHTTP/3によって高速化している一方で、この移行期間が、デジタル都市をこれらの「津波」のようなトラフィックから守るためにパッチを当てる必要がある、新たな隠れた弱点を作り出したと結論付けています。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。