CDN Tsunami: Exploiting HTTP/3-HTTP/1.1 Conversion for DoS Attacks
本文介绍了一种针对内容分发网络(CDN)的新型拒绝服务攻击向量,该攻击利用 HTTP/3 与 HTTP/1.1 协议之间的流量差异来放大带宽和连接负载,识别出超过 42,000 个易受攻击的子域名,并促使主要 CDN 厂商采取了缓解措施。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,互联网是一座繁忙且规模宏大的城市,网站就像是受欢迎的商店,而用户则是购物者。为了保持运行顺畅,这座城市雇佣了一支超高速的运输车队,称为内容分发网络(CDN)。这些卡车并不只是开到商店门口,而是直接停在客户家门口,存放着最受欢迎的商品副本,这样购物者就不必为了等待而进行漫长的长途跋涉。这个系统是当今我们浏览网页的支柱。
最近,这座城市引入了一种新的高速传输协议——HTTP/3。你可以把它想象成一种新型卡车,可以在一个流线型的集装箱中同时携带许多不同的包裹,使交付变得极其高效。然而,这座城市的并非每家商店都升级了它们的装卸平台;许多商店仍然只懂得处理旧的、较慢的交付方式(HTTP/1.1)。这造成了一个奇特的局面:运输卡车在高速公路上速度极快,但一旦到达商店门口,就必须停下来将所有东西拆解并重新包装成缓慢、笨重的格式。研究人员提出的一个大问题是:是否有人可以利用这种“拆解”过程来制造混乱?如果有人向卡车发送一个微小的、高效的包裹,是否能迫使卡车在商店面前拆解出一份巨大且沉重的货物,从而压垮商店服务真实客户的能力?
这篇题为《CDN 海啸》(CDN Tsunami)的论文,正是探讨了这种场景。研究人员发现,这种新型、高效的运输卡车与旧式、缓慢的装卸平台之间的不匹配,可以被武器化,用于发起拒绝服务(DoS)攻击。他们发现,攻击者并不需要庞大的计算机军队来瘫痪网站;他们可以使用一台小型的计算机,通过欺骗 CDN 来让 CDN 完成所有的重体力活。论文详细描述了两种发生这种情况的方式。首先是“带宽放大”(HBA)攻击:攻击者使用新的 HTTP/3 格式发送一个微小的、压缩过的请求。作为翻译者的 CDN 必须将这个微小的请求解压成巨大的、未压缩的 HTTP/1.1 请求,然后再发送给网站。这就像是给翻译员寄了一张明信片,结果翻译员却打印出了一本 500 页的书并送到商店,用大量的纸张堵塞了商店的交付通道。其次是“连接放大”(HCA)攻击:攻击者开始建立连接,然后向 CDN 缓慢地滴灌数据,迫使 CDN 将通往商店的门长时间保持开启状态。由于新式卡车可以承载许多流,攻击者可以迫使 CDN 打开数百个这种缓慢、滞留的“门”,填满了商店有限的入口,导致真正的顾客无法进入。
研究人员在现实世界中针对六家主要的 CDN 提供商测试了这些想法。他们发现,所有六家供应商都容易受到“明信片变书籍”式的带宽攻击,且其中五家也容易受到“慢速门”连接攻击。为了了解问题的严重程度,他们构建了一个工具来扫描互联网上最受欢迎的 100 万个网站。他们发现,虽然有 151,685 个网站托管在易受攻击的 CDN 上,但其中有惊人的 42,330 个网站已经开启了新的 HTTP/3 系统,使其成为了潜在的攻击目标。作者强调,这不仅仅是一个理论上的漏洞;他们证明了攻击者可以用极少的自身努力,使网站的带宽或连接限制达到枯竭。
至关重要的是,论文排除了这类攻击需要受害者拥有特殊设置或大型文件的可能性;唯一的条件是该网站托管在支持 HTTP/3 面向客户、但仍使用 HTTP/1.1 与实际服务器通信的 CDN 上。由于许多网站尚未完全升级,这是一种非常普遍的配置。研究人员还反驳了认为这些攻击成本过高或难以实施的观点。他们展示了注册 CDN 服务通常只需要一个电子邮箱地址,且攻击本身消耗的自身带宽极低——对于带宽攻击而言,不到 500Kbps——因此执行起来既便宜又容易。
在发现这些情况后,作者负责任地向 CDN 公司报告了他们的发现。两家供应商(百度和腾讯)承认了这些漏洞,并向研究人员颁发了漏洞赏金,且已经部署了修复程序。建议的解决方案包括限制“拆解后”请求的大小,并确保 CDN 在收到完整请求之后才向商店打开“门”,而不是在只收到前几个词时就打开。论文总结道,尽管互联网正随着 HTTP/3 变得更快,但这一过渡期创造了一个新的、隐藏的弱点,需要对其进行修补,以保护数字城市免受这些流量“海啸”的威胁。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。