上一篇 下一篇 分享链接 返回 返回顶部

RangeAmp攻击可能会使网站和CDN服务器瘫痪

发布人:Minchunlin 发布时间:2020-12-24 14:59 阅读量:2424

研究团队找到了一种新的滥用HTTP数据包来放大网络流量,使网站和内容交付网络(CDN)下降的方法。

这种新的拒绝服务(DoS)技术被命名为RangeAmp,它利用了HTTP "Range Request "属性的不正确实现。

HTTP范围请求是HTTP标准的一部分,允许客户端(通常是浏览器)只向服务器请求文件的特定部分(范围)。该功能是为了在受控(暂停/恢复操作)或不受控(网络拥塞或断开)情况下暂停和恢复流量而创建的。

HTTP范围请求标准已经在互联网工程工作组(IETF)讨论了半个多世纪,但由于其实用性,已经被浏览器、服务器和CDN实现了。

攻击者可以利用畸形的HTTP Range Request来放大Web服务器和CDN系统在不得不处理范围请求操作时的反应。该团队表示,有两种不同的RangeAmp攻击方式存在。

第一种被称为RangeAmp小字节范围请求(SBR)攻击。在这种情况下,攻击者会向CDN提供商发送一个畸形的HTTP范围请求,该请求会将流量放大到目标服务器,最终导致目标站点崩溃。

第二种被称为RangeAmp Overlapping Byte Ranges (OBR)攻击。在这种情况下,攻击者向CDN提供商发送一个畸形的HTTP范围请求,在这种情况下,流量被其他CDN服务器漏斗,流量在CDN网络内部被放大,使CDN服务器崩溃,使CDN和其他许多目标站点无法访问。

学者们表示,他们对13家CDN提供商进行了RangeAmp攻击的测试,发现所有的CDN提供商都容易受到RangeAmp SBR攻击的影响,有6家在某些组合使用时也容易受到OBR变体的影响。

研究人员表示,这些攻击非常危险,需要最少的资源才能实施。在这两种攻击中,RangeAmp SBR攻击可以最大限度地放大流量。

研究团队发现,攻击者可以利用RangeAmp SBR攻击将流量从原来的724倍放大到43330倍。

RangeAmp OBR攻击的实施难度稍大,因为6个易受攻击的CDN需要在特定的(主控-代理)配置中进行,但当条件满足时,研究人员表示,OBR攻击也可以用来膨胀CDN网络内部的流量,其放大系数高达近7500倍于初始数据包大小。

在这两种攻击中,OBR攻击被认为更危险,因为攻击者可能会拆掉整个CDN提供商的网络大块,一次就会导致数千家网站的连接中断。

研究人员表示,在过去的几个月里,他们联系了受影响的CDN提供商,并披露了RangeAmp攻击的细节。有12家做出了积极回应,并推出或表示计划推出更新HTTP Range Request实现的HTTP范围请求,这些服务商包括Akamai、阿里云、Azure、Cloudflare、CloudFront、CDNsun、CDN77、Fastly、G-Core Labs、华为云、KeyCDN和腾讯云。

目录结构
全文