<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Серия уязвимостей в реализациях HTTP/2</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html</link>
    <description>Исследователи безопасности из компании Imperva представили (http://investors.imperva.com/phoenix.zhtml?c=247116&amp;p=irol-newsArticle&amp;ID=2192322) на конференции Black Hat USA 2016 отчёт (http://www.imperva.com/defensecenter/hackerintelligencereports) с результатами анализа безопасности протокола HTTP/2. В процессе анализа были выявлены четыре концептуальные уязвимости, проявляющиеся в различных  реализациях HTTP/2 и приводящие к отказу в обслуживании. &lt;br&gt;&lt;br&gt;&lt;br&gt;Интересно, что две проблемы не специфичны HTTP/2 и не обусловлены расширением функциональности протокола, а являются давно известными проблемами реализаций HTTP/1.x. По данным (https://w3techs.com/technologies/details/ce-http2/all/all) W3Techs протолок HTTP/2 уже используется на 9.1&#037; сайтов, при том, что в декабре 2015 года этот показатель составлял (https://w3techs.com/technologies/history_overview/site_element/all) 2.3&#037;, а месяц назад 8.4&#037;.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Выявленные техники атак:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  Slow Read - метод аналогичен известной DDoS-атаке &lt;br&gt; Slowloris, при которой</description>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#25</link>
    <pubDate>Thu, 11 Aug 2016 16:15:10 GMT</pubDate>
    <description>И это тоже. Как и systemd, http/2 создает больше проблем, чем решает.&lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#24</link>
    <pubDate>Wed, 10 Aug 2016 06:32:14 GMT</pubDate>
    <description>&amp;gt; &quot;проще свою простую реализацию запилить&quot; &lt;br&gt;&amp;gt; вот из таких соображений и появился HTTP/2&lt;br&gt;&lt;br&gt;&amp;lt;/fix&amp;gt;&amp;lt;/грусть народа&amp;gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#23</link>
    <pubDate>Wed, 10 Aug 2016 00:08:35 GMT</pubDate>
    <description>&quot;проще свою простую реализацию запилить&quot;&lt;br&gt;&lt;br&gt;вот из таких соображений и появился systemd&lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#22</link>
    <pubDate>Mon, 08 Aug 2016 13:19:52 GMT</pubDate>
    <description>&amp;gt; slow read имхо на уровне сетевого стека должно отрубаться. это общесистемная трабла &lt;br&gt;&lt;br&gt;Знаешь, разбирать L7 из фаера, особено когда он шифрованный и сессионный ключ есть только у апликухи которая эти данные гоняет - не совсем перспективно. А без этого можно легитимные конекции порубать.&lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#21</link>
    <pubDate>Mon, 08 Aug 2016 09:24:53 GMT</pubDate>
    <description>эх а кто-то по медленному каналу потихоньку видеоархив передавал :)&lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#20</link>
    <pubDate>Mon, 08 Aug 2016 00:14:13 GMT</pubDate>
    <description>Ага, а еще для недоадминов должна сущестовать кнопка &quot;правильно настроить сервер&quot;. Ты бы хоть глянул сколько в ядре параметров для контроля TCP, многие из которых так или иначе влияют на этот вектор атаки. &lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Xasd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#19</link>
    <pubDate>Sun, 07 Aug 2016 20:58:26 GMT</pubDate>
    <description>&amp;gt; slow read имхо на уровне сетевого стека должно отрубаться. это общесистемная трабла &lt;br&gt;&lt;br&gt;таймаут на весь этап hello-и-обмена-заголовками .. а уж внутри чего оно там произошло -- уже не важно. вот именно так должно было бы работать в идеале&lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Xasd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#18</link>
    <pubDate>Sun, 07 Aug 2016 20:54:11 GMT</pubDate>
    <description>идиот?&lt;br&gt;&lt;br&gt;чем делать возню с stdin -- проще свою простую реализацию клиента запилить.. и на ней уже slow post и slow read&lt;br&gt;</description>
</item>

<item>
    <title>Серия уязвимостей в реализациях HTTP/2 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/108772.html#17</link>
    <pubDate>Sun, 07 Aug 2016 19:33:09 GMT</pubDate>
    <description>slow read имхо на уровне сетевого стека должно отрубаться. это общесистемная трабла&lt;br&gt;</description>
</item>

</channel>
</rss>
