CERT/CC 警告:新型 HTTP/2 漏洞 "MadeYouReset" 恐致多数服务器遭 DDoS 攻击瘫痪
CERT/CC(计算机应急响应协调中心)近日发布漏洞公告,警告警告多个HTTP/2实现中新发现的新型缺陷可能被威胁行为者用于发起高效拒绝服务(DoS)或分布式拒绝服务(DDoS)攻击。该漏洞被非正式命名为"MadeYouReset" ,漏洞编号CVE-2025-8671,多数其根源在于众多服务器处理服务端发起的服务流重置(server-sent stream resets)的方式。

CERT/CC指出:"MadeYouReset利用了HTTP/2规范与实际Web服务器内部架构在流重置处理上的器遭不匹配 。建站模板这会导致资源耗尽 ,攻击威胁行为者可借此漏洞实施分布式拒绝服务攻击(DDoS) 。瘫痪"
该漏洞与编号CVE-2023-44487(俗称"Rapid Reset")的警告漏洞存在相似性,但后者滥用的新型是客户端发起的流重置。而MadeYouReset则利用服务端发起的香港云服务器漏洞流重置,触发后端持续处理已被协议视为关闭的多数数据流 。
CERT/CC解释称:"在数据流被取消后,服务许多实现方案仍会继续处理请求、器遭计算响应,攻击但不会将响应返回给客户端。"这种HTTP/2流统计与后端请求处理之间的差异,模板下载使得攻击者能够通过单一连接向服务器发送无限并发请求 。
攻击机制详解攻击者会打开多个HTTP/2数据流,然后通过畸形帧或流量控制错误快速触发服务器重置这些流 。理论上,协议的SETTINGS_MAX_CONCURRENT_STREAMS限制应能防止过载 。然而一旦流被重置,HTTP/2层便不再将其计入限制——但后端服务器仍会继续处理该流 。
这种设计缺陷意味着攻击者可维持持续的服务器租用"重置流",迫使服务器处理远超设计容量的活跃请求,最终导致CPU高负载或内存耗尽 ,引发服务中断。
潜在危害评估CERT/CC警告称:"利用该漏洞的威胁行为者很可能通过迫使服务器处理极高数量的并发请求 ,使目标系统离线或严重限制客户端的亿华云连接可能性 。"根据具体HTTP/2实现方式的不同 ,攻击可能导致CPU过载或内存耗尽,在攻击期间使关键服务瘫痪。
修复建议多家厂商已发布针对MadeYouReset的补丁或安全公告 。CERT/CC敦促各组织及时查阅厂商声明并应用更新 。同时建议HTTP/2产品开发者与维护者采取以下措施:
限制服务端发送RST_STREAM帧的高防服务器数量或速率审计HTTP/2实现中存在的后端处理不匹配问题参考漏洞报告者技术文档中描述的其他缓解措施相关文章
随着大语言模型LLM)开始整合多模态功能,攻击者可能会在图像和音频中隐藏恶意指令,利用这些指令操纵AI聊天机器人例如ChatGPT)背后的LLM对用户提示的响应。在2023年欧洲黑帽大会上表示,研究人2025-12-07
联想M5400A-IFI(畅享流畅运行与高质音效的笔记本电脑选择)
作为一款值得关注的高性价比笔记本电脑,联想M5400A-IFI在性能、音效和价格方面都有着出色的表现。本文将从不同角度为您详细介绍这款产品的亮点和优势。一、外观设计与工艺:简约精致,轻薄便携联想M542025-12-07
电脑开机电源不启动问题的处理方法(解决电脑开机无反应的常见故障)
电脑开机时出现电源不启动的问题是很常见的故障之一,这不仅会给我们的工作和生活带来不便,还可能影响电脑的正常使用。本文将为您介绍一些常见的电脑开机电源不启动问题以及相应的解决方法,希望能够帮助到您。1.2025-12-07
怎样才能让一枚芯片拥有更高的性能?大多数人的回答一定是紧跟摩尔定律,在同样大小的芯片空间内装进更多的晶体管,其手段无外乎更先进的制程(从7nm到5nm)以及更先进的封装方式(如chiplet)。然而,2025-12-07
据BleepingComputer 6月25日消息,堪称经典的《超级马里奥 3:永远的马里奥》游戏正被网络攻击者植入恶意软件,导致众多玩家设备受到感染。《超级马里奥 3:永远的马里奥》是由 Buzio2025-12-07
联想笔记本电脑重装系统的操作指南(简单易行的步骤,让你的笔记本焕然一新)
重装系统是解决笔记本电脑出现各种问题的有效方法之一,本文将为大家介绍如何在联想笔记本电脑上进行系统重装操作。无论是因为病毒感染、系统崩溃还是系统运行缓慢,重装系统都能够帮助你恢复电脑的正常运行,并且清2025-12-07

最新评论