成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究人員發現 70 個 Web 緩存中毒漏洞,涉及 GitHub/GitLab 等

安全 漏洞
安全研究員 Iustin Ladunca(Youstin)近期針對許多網站(包括一些高流量的在線服務)進行了調研,結果發現了 70 個具有不同影響的緩存中毒漏洞。

安全研究員 Iustin Ladunca(Youstin)近期針對許多網站(包括一些高流量的在線服務)進行了調研,結果發現了 70 個具有不同影響的緩存中毒漏洞。

根據介紹,Web 緩存中毒攻擊的目標是網絡服務器和客戶端設備之間的中間存儲點,如 point-of-presence servers、代理和負載均衡器。中間商通過存儲本地版本的 Web 內容來加快向 Web 客戶端的傳送速度,從而幫助提高網站的性能。Web 緩存中毒攻擊操縱了緩存服務器的行為,以及它們如何響應客戶的特定 URL 請求。

Ladunca 自 2020 年 11 月開始研究 Web 緩存中毒;然而僅僅幾周后,他就發現了兩個新的緩存中毒漏洞:“這讓我意識到緩存中毒的攻擊面有多大”。他在一篇博客中詳細介紹了自己是如何發現和報告網絡緩存漏洞的,其中包括有 Apache Traffic Server、GitHub、GitLab、HackerOne 和 Cloudflare 以及其他服務器。

“一種常見的模式是緩存服務器被配置為只緩存靜態文件,這意味著攻擊只限于靜態文件。即便如此,仍然有很大的影響,因為現代網站嚴重依賴 JS 和 CSS,刪除這些文件會真正影響應用程序的可用性。”

多個 Web 緩存漏洞導致拒絕服務(DoS)攻擊。緩存服務器使用一些 headers 作為 keys 來存儲和檢索 URL 請求。通過在 unkeyed headers 中使用無效值,Ladunca 能夠強制服務器緩存錯誤響應,并在之后提供這些響應而不是原始內容,這會使得客戶無法訪問目標網頁。

“就所使用的技術而言,迄今為止最常見的是通過 unkeyed headers 進行 CP-DoS,這可能占總發現的 80%。”

其他 Web 緩存中毒漏洞可能會導致跨站點腳本(XSS)攻擊。例如,一個漏洞可以強制緩存服務器將 JavaScript 文件請求轉發到攻擊者控制的地址。在另一種情況下,Ladunca 還能夠將緩存請求從一個主機重定向到另一個容易受到基于 DOM 的 XSS 攻擊的主機。

Ladunca 因其發現的 70 個網絡緩存漏洞,而獲得了總計約 4 萬美元的漏洞賞金。同時,他也分享了一些相關經驗表示,確保 CDN 免受緩存中毒攻擊的一個好方法是禁用錯誤狀態代碼的緩存,他認為這種緩解措施應該能阻止很大一部分的 CP-DoS 攻擊。還建議使用 PortSwigger 的 Param Miner,這是一個開源工具,可以識別隱藏的、未鏈接的參數。針對 Web 應用程序運行 Param Miner 可以幫助檢測可用于 Web 緩存中毒的 unkeyed headers。

不過 Reddit 上有網友對 Ladunca 的建議進行了反駁稱,“禁用錯誤狀態代碼的緩存”絕對不是一個可行的解決方案。并指出,如果禁用錯誤狀態代碼的緩存,處理錯誤響應的每個請求都會返回到 origin,從而有效地創建了一個錯誤率不斷增加的 DDoS 攻擊;這將使得 origin offline,直到有人干預。

更多討論詳情可查看此處

 

責任編輯:趙寧寧 來源: OSCHINA
相關推薦

2014-12-25 09:51:32

2020-10-14 10:39:50

漏洞網絡攻擊網絡安全

2021-09-26 11:00:55

漏洞網絡安全網絡攻擊

2023-06-27 09:12:34

2014-11-07 10:37:57

2022-10-09 11:03:46

漏洞宜家智能燈泡

2011-08-23 13:37:47

2011-10-28 09:03:39

2020-08-12 08:08:02

安全漏洞數據

2023-07-07 15:44:12

漏洞網絡安全

2011-10-28 10:17:11

2021-12-06 13:37:29

路由器漏洞安全

2012-02-16 08:27:14

安全漏洞RSA算法

2014-03-06 14:08:11

2013-01-23 09:34:32

2021-09-02 08:44:06

漏洞網絡安全網絡攻擊

2021-02-14 12:25:07

蘋果PayPal漏洞

2012-03-23 09:28:14

2010-07-29 16:43:46

2024-10-11 16:40:22

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品色 | 日韩视频国产 | 一区二区三区久久久 | 欧美亚洲视频在线观看 | а_天堂中文最新版地址 | 一级片av| 亚洲免费在线观看av | 91网站视频在线观看 | 国产精品久久久久久久三级 | 国产精品美女久久久av超清 | 91麻豆精品国产91久久久久久 | 国产激情在线 | 午夜精品久久久久久久久久久久久 | 国产精品视频入口 | 欧美精品一区二区三区在线播放 | 国产欧美精品一区二区三区 | 国产99久久精品一区二区永久免费 | 久久午夜视频 | 午夜精 | 狠狠操av | 国产福利在线看 | 日韩福利在线观看 | 国产一区二区三区四区五区3d | 最近免费日本视频在线 | 色综合一区二区 | 精品国产乱码久久久久久影片 | 精品一区二区三区电影 | 欧美性受xxx| 二区中文字幕 | 国产精品性做久久久久久 | 性视频一区 | 在线播放国产一区二区三区 | 在线成人福利 | 午夜99 | 鲁一鲁资源影视 | 国产精品成人一区二区三区吃奶 | 在线精品亚洲欧美日韩国产 | 国产欧美日韩一区 | 精品网 | 国产精品不卡 | 日本不卡高清视频 |