Маленький запрос — большой ответ Исследователи из нескольких университетов обнаружили два новых способа DDoS-атак, которые используют «перевод» трафика между разными версиями HTTP. Атаки получили название CDN Tsunami и позволяют усилить входящий поток запросов от атакующего до 350 раз против атакуемого сервера. Проблема затрагивает шесть крупных CDN-провайдеров: Alibaba, Baidu, Tencent, Amazon CloudFront, Cloudflare и Fastly. Суть в том, что CDN общается с браузером пользователя на современном протоколе HTTP/3, а с сайтом за ним на старом HTTP/1.1. Эту разницу и используют две техники: HTTP/3 Bandwidth Amplification (HBA) использует сжатие заголовков в HTTP/3. Атакующий отправляет крошечный запрос с индексом, а CDN вынужден развернут» его в огромный HTTP/1.1-заголовок. При этом трафик атакующего не превышает 500 Кбит/с, а трафик на сервере жертвы превышает 100 Мбит/с. Максимальный коэффициент усиления в 350 раз достигается у Alibaba, Baidu и Tencent благодаря поддержке динамической таблицы QPACK. HTTP/3 Connection Amplification (HCA) атакует не пропускную способность, а количество соединений. Одно HTTP/3-соединение может открыть множество параллельных потоков, каждый из которых заставляет CDN открывать новое TCP-соединение к серверу жертвы. Отправляя данные очень медленно, атакующий удерживает эти соединения открытыми, исчерпывая лимиты сервера. Четыре HTTP/3-соединения с 96 потоками каждое могут создать 384 бекенд-соединения. Исследователи просканировали 1 млн доменов и нашли 151,6 тыс. субдоменов у шести провайдеров, из которых 42,3 тыс. ответили на HTTP/3-запрос и были признаны потенциально уязвимыми. Пока атак в дикой природе не зафиксировано, а CVE-идентификаторы не присвоены. Baidu и Tencent уже внедрили предложенные исправления, остальные провайдеры изучают проблему. Атака будет представлена на конференции SRDS в Риме в конце сентября. @antiinfosec