TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
feedmetoo

5 Apr 2024, 22:15

Открыть в Telegram Поделиться Пожаловаться

Репост из: Делаю вид что разбираюсь
Как известно все новое это хорошо забытое старое, потому начну рассказ со времен когда люди еще не ставили nginx перед апачем. И когда шутник даже через крайне узкий канал мог делать slowloris: в кучу потоков делаем большой post запрос отправляя тело по байту в минуту, а сервер вынужден из-за этого аллоцировать кучу ресурсов.

Собственно в http/2 настолько намудрили в протоколе, что переизобрели эту атаку. Для этой атаки нам понадобятся два фрейма: HEADERS и CONTINUATION. Первый посылает в упакованном виде заголовки для запроса/ответа и содержит флаг "будет ли еще", ну а второй соответственно досылает еще (если не влезли в первый пакет) и имеет аналогичный флаг. Интересно, а что же будет если просто посылать CONTINUATION фреймы с флагом "жди еще"? Правильный ответ на этот вопрос с собеса "it depends":

Самый примитивный вариант это просто выжраная память под хранение этих заголовков для будущего запроса

Вот в случае Go чуть интереснее, он, конечно, выплюнет ошибку, что достиг лимита заголовков, но цикл парсинга не остановит (который крутится до получения флага "на этом все") и проц умрет быстрее

Самый веселый вариант конечно же в Node.js — там напрограммировали рейс и если сначала послать фрейм "щас еще докину заголовков", а потом разорвать коннект то нода просто упадет с коркой

https://nowotarski.info/http2-continuation-flood-technical-details/
HTTP/2 `CONTINUATION` Flood: Technical Details
Preface In October 2023 I learnt about HTTP/2 Rapid Reset attack, dubbed “the largest DDoS attack to date”. I didn’t have deep knowledge of HTTP/2 back then. I knew it’s basics like frames or HPACK but I was focusing more on HTTP/1.1 protocol and programming languages vulnerabilities. I decided to d...

890 0 5 2 16
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot