当前位置: 首页 > news >正文

HTTP/2新型漏洞“MadeYouReset“曝光:可发动大规模DoS攻击

漏洞概述

近日,安全研究人员Gal Bar Nahum、Anat Bremler-Barr和Yaniv Harel发现了一种新型HTTP/2协议漏洞,命名为"MadeYouReset"(CVE-2025-8671)。该漏洞允许攻击者绕过服务器对单个TCP连接中并发请求数量的限制(通常为100个),从而发动大规模拒绝服务(DoS)攻击。

技术细节

"MadeYouReset"漏洞利用了HTTP/2协议中RST_STREAM帧的双重用途特性。该帧既可用于客户端发起的请求取消,也可用于指示流错误。攻击者通过精心构造的帧触发协议违规,迫使服务器主动发送RST_STREAM帧,从而绕过现有的Rapid Reset攻击缓解措施。

漏洞利用的六个关键原语包括:

  1. 增量为0的WINDOW_UPDATE帧
  2. 长度不为5的PRIORITY帧(PRIORITY帧唯一有效长度为5)
  3. 使流依赖于自身的PRIORITY帧
  4. 使窗口超过2^31-1最大允许大小的WINDOW_UPDATE帧
  5. 客户端已关闭流后发送的HEADERS帧(通过END_STREAM标志)
  6. 客户端已关闭流后发送的DATA帧(通过END_STREAM标志)

影响范围

该漏洞影响多个主流HTTP/2实现,包括:

  • Apache Tomcat (CVE-2025-48989)
  • F5 BIG-IP (CVE-2025-54500)
  • Netty (CVE-2025-55163)

CERT/CC发布公告指出,该漏洞利用了HTTP/2规范与实际Web服务器内部架构之间的不匹配,导致资源耗尽。

攻击影响

成功利用此漏洞可导致:

  1. 服务器资源耗尽,造成拒绝服务
  2. 在某些厂商实现中可能导致内存崩溃
  3. 完全绕过Rapid Reset攻击的现有防护措施
  4. 达到与Rapid Reset攻击相同的破坏效果

相关背景

这是继Rapid Reset(CVE-2023-44487)和HTTP/2 CONTINUATION Flood之后,HTTP/2协议中发现的又一个高危DoS漏洞。Imperva专家指出:“服务器触发的Rapid Reset漏洞凸显了现代协议滥用不断演化的复杂性。随着HTTP/2仍然是Web基础设施的基础,防范类似MadeYouReset这样符合规范的微妙攻击比以往任何时候都更加关键。”


更多参考资讯:

  • 爱思考-网安资讯
  • 爱思考-每日安全简讯
http://www.lryc.cn/news/621566.html

相关文章:

  • HTTP 请求方法:GET 与 POST
  • STM32L051 RTC闹钟配置详解
  • 《JMeter核心技术、性能测试与性能分析》 教学大纲及标准
  • 硬核实用!R+贝叶斯解决真实问题:参数估计(含可靠性分析) + 回归建模(含贝叶斯因子比较) + 生产级计算实践 赠「常见报错解决方案」秘籍!
  • 电商架构测试体系:ZKmall开源商城筑牢高并发场景下的系统防线
  • Jmeter自定义脚本
  • Easy Rules 规则引擎详解
  • 【测试工具】JMeter基本使用及MySQL数据库压力测试
  • Stagehand深度解析:从开源自动化工具到企业级RPA平台的演进之路
  • 新手向:Python函数定义与参数传递(位置参数、关键字参数、默认参数)
  • Unity输入系统:旧版Input_System
  • 大气负氧离子自动监测站:解密空气的科技密码
  • SSL和TLS协议的消息认证码(MAC)
  • 【opencv-Python学习笔记(5):几何变换】
  • 《Effective Java》第1条:用静态工厂方法代替构造器
  • 【R语言】R 语言中 gsub 与正则表达式详解(含 POSIX 与 Perl 风格实例)
  • 【R语言】更换电脑后,如何在新设备上快速下载原来设备的 R 包?
  • 智能体开发实战:用Deepseek做一个生成思维导图的智能体
  • 2025高防IP vs 普通IP:本质差异与选型指南
  • 移动板房的网络化建设
  • StarRocks集群部署
  • 39 C++ STL模板库8-容器1-array
  • 常见IP模块的仲裁策略和实现
  • YOLO11分割模型使用rknn2量化部署
  • 网络安全蓝队常用工具全景与实战指南
  • 【DDIA】第二部分:分布式数据
  • 从零到一:发布你的第一个 npm 开源库(2025 终极指南)
  • Elasticsearch赋能规章制度智能检索:从海量文档到秒级响应
  • app-5 控制卡升级
  • 【CV 目标检测】②R-CNN模型