← Nieuwste papers
💻 computer science

CDN Tsunami: Exploiting HTTP/3-HTTP/1.1 Conversion for DoS Attacks

Dit artikel introduceert een nieuwe Denial-of-Service aanvalsvector tegen Content Delivery Networks die de verkeersdispariteit tussen de HTTP/3 en HTTP/1.1 protocollen exploiteert om bandbreedte en verbindingsbelastingen te vergroten, waarbij meer dan 42.000 kwetsbare subdomeinen worden geïdentificeerd en mitigaties van grote CDN-leveranciers worden uitgelokt.

Oorspronkelijke auteurs: Ziyu Lin, Tianlong Su, Yingjie Lin, Prosanta Gope, Yinzhi Cao, Ximeng Liu, Biplab Sikdar

Gepubliceerd 2026-07-30
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Ziyu Lin, Tianlong Su, Yingjie Lin, Prosanta Gope, Yinzhi Cao, Ximeng Liu, Biplab Sikdar

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je het internet voor als een enorme, bruisende stad waar websites populaire winkels zijn en gebruikers shoppers. Om alles soepel te laten verlopen, zet de stad een vloot supersnelle bezorgwagens in genaamd Content Delivery Networks, of CDN's. Deze vrachtwagens rijden niet alleen naar de winkel; ze parkeren direct voor de deur van de klant, met kopieën van de meest populaire artikelen, zodat shoppers niet hoeven te wachten op een lange rit naar het hoofdlager. Dit systeem is de ruggengraat van hoe we tegenwoordig het web browsen.

Onlangs heeft de stad een nieuw, hogesnelheidsprotocol voor bezorging geïntroduceerd: HTTP/3. Denk aan dit als een nieuw type vrachtwagen dat veel verschillende pakketjes tegelijkert in één gestroomlijnde container kan vervoeren, wat de levering ongelooflijk efficiënt maakt. Echter, niet elke winkel in de stad heeft hun laadperron al geüpgraded; veel winkels kennen nog alleen de oude, tragere stijl van bezorging (HTTP/1.1). Dit creëert een vreemde situatie waarbij de bezorgwagen super snel is op de snelweg, maar bij de deur van de winkel moet stoppen en alles moet uitpakken in een traag, lomp formaat. De grote vraag die onderzoekers stellen is: kan een slimme bedrieger dit "uitpakproces" gebruiken om chaos te veroorzaken? Als iemand een klein, efficiënt pakketje naar de vrachtwagen stuurt, kan dat de vrachtwagen er dan toe dwingen om een enorme, zware lading uit te pakken, waardoor de winkel overspoeld wordt en de capaciteit verliest om echte klanten te bedienen?

Dit artikel, getiteld "CDN Tsunami," onderzoekt precies dat scenario. De onderzoekers ontdekten dat de mismatch tussen de nieuwe, efficiënte bezorgwagens en de oude, trage laadperrons kan worden ingezet voor een Denial-of-Service (DoS) aanval. Ze ontdekten dat een aanvaller geen enorm leger aan computers nodig heeft om een website plat te leggen; ze kunnen een enkele, kleine computer gebruiken om de CDN al het zware werk te laten doen. Het artikel beschrijft twee specifieke manieren waarop dit gebeurt. Ten eerste, de "Bandbreedte-amplificatie"-aanval (HBA): een aanvaller stuurt een klein, gecomprimeerd verzoek met het nieuwe HTTP/3-formaat. De CDN, die optreedt als vertaler, moet dit kleine verzoek decompresseren naar een enorm, ongecomprimeerd HTTP/1.1-verzoek om het naar de website te sturen. Het is alsof je een enkele ansichtkaart naar een vertaler stuurt, die vervolgens een boek van 500 pagina's print om bij de winkel af te leveren, waardoor de leveringsbaan van de winkel verstopt raakt met papier. Ten tweede, de "Verbindings-amplificatie"-aanval (HCA): een aanvaller start een verbinding en laat vervolgens heel langzaam data naar de CDN druppelen, waardoor de CDN de deur naar de winkel gedurende een zeer lange tijd openhoudt. Omdat de nieuwe vrachtwagens veel stromen tegelijk kunnen vervoeren, kan de aanvaller de CDN dwingen om honderden van deze trage, voortdurende deuren te openen, waardoor de beperkte ingangen van de winkel worden gevuld zodat echte klanten niet meer binnen kunnen.

De onderzoekers testten deze ideeën tegen zes grote CDN-providers in de echte wereld. Ze ontdekten dat alle zes de partijen kwetsbaar waren voor de "van ansichtkaart naar boek"-bandbreedteaanval, en vijf van hen waren kwetsbaar voor de "trage deur"-verbindingaanval. Om te zien hoe groot het probleem werkelijk is, bouwden ze een tool om de top 1 miljoen meest populaire websites op het internet te scannen. Ze ontdekten dat terwijl 151.685 van deze sites worden gehost op kwetsbare CDN's, een verbijsterende 42.330 van hen het nieuwe HTTP/3-systeem aan hebben staan, wat hen tot potentiële doelwitten voor deze aanvallen maakt. De auteurs benadrukken dat dit niet slechts een theoretische glitch is; ze hebben aangetoond dat een aanvaller de bandbreedte of de verbindingslimieten van een website kan uitputten met zeer weinig inspanning aan hun zijde.

Cruciaal is dat het artikel de suggestie weerlegt dat deze aanvallen speciale instellingen of grote bestanden van het slachtoffer vereisen; de enige vereiste is dat de website wordt gehost op een CDN dat HTTP/3 ondersteunt voor klanten, maar nog steeds HTTP/1.1 gebruikt voor de verbinding met de eigenlijke server. Dit is een veelvoorkomende opstelling omdat veel websites nog niet volledig zijn geüpgraded. De onderzoekers beargumenteren ook dat deze aanvallen niet te duur of te moeilijk uit te voeren zijn. Ze lieten zien dat het registreren voor een CDN-dienst vaak niets meer vereist dan een e-mailadres, en dat de aanval zelf zeer weinig bandbreedte van de aanvaller verbruikt — minder dan 500Kbps voor de bandbreedteaanval — wat het goedkoop en gemakkelijk maakt om uit te voeren.

Na hun ontdekking hebben de auteurs hun bevindingen verantwoordelijk gerapporteerd aan de CDN-bedrijven. Twee van de leveranciers, Baidu en Tencent, erkenden de kwetsbaarheden, stelden de onderzoekers beloningen toe (bug bounties) en hebben al fixes uitgerold. De voorgestelde oplossingen houden in dat de omvang van de "uitgepakte" verzoeken wordt beperkt en dat ervoor wordt gezorgd dat de CDN pas een deur naar de winkel opent nadat het de volledige aanvraag heeft ontvangen, in plaats van slechts de eerste paar woorden. Het artikel concludeert dat terwijl het internet met HTTP/3 sneller wordt, deze overgangsperiode een nieuwe, verborgen zwakte heeft gecreëerd die gerepareerd moet worden om de digitale stad veilig te houden voor deze "tsunami's" van verkeer.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →