BlueHat IL 2026 — Галь Бар Нахум — Как HTTP/2 заставляет неактивные потоки нагружать серверы
Microsoft Israel R&D Center
0:00 / 0:00
BlueHat IL 2026 — Галь Бар Нахум — Как HTTP/2 заставляет неактивные потоки нагружать серверы
131 просмотр · 2 месяца назад
Microsoft Israel R&D Center
3,73 тыс. подписчиков
131 просмотр · 2 месяца назад
Что происходит, когда широко используемый интернет-протокол отлично выглядит на бумаге, но на практике не соответствует существующим серверным архитектурам? Это благодатная почва для уязвимости на уровне протокола, которая затрагивает практически всё…
В этом докладе мы рассмотрим MadeYouReset, уязвимость проектирования в HTTP/2, обнаруженную профессором Анат Бремлер-Барр, доктором Янивом Харелем и Гал Бар Нахум из Тель-Авивского университета в сотрудничестве с Imperva.
Эта уязвимость затронула множество серверов и реализаций, включая Apache Tomcat, H2O, Netty, swift-nio, F5 и другие.
В этом докладе мы рассмотрим, как улучшения производительности HTTP/2 создали уязвимость, которой можно было злоупотреблять, позволяя злоумышленнику заставить сервер потреблять ресурсы, значительно превышающие возможности протокола, что приводит к серьезным отказам в обслуживании. Мы также увидим, как повторное изучение уязвимости 2023 года привело к обнаружению MadeYouReset. В заключение мы объясним, почему этот недостаток встречается во многих реализациях и почему его полное устранение часто невозможно. После этого доклада вы поймете, почему анализа RFC недостаточно для обнаружения уязвимостей протокола и какие аспекты реализации стоит исследовать в дальнейшем.