• 我的订阅
  • 科技

网络安全研究员发现http/2高危漏洞

类别:科技 发布时间:2024-04-08 11:28:00 来源:浅语科技

4月8日消息,网络安全研究员BartekNowotarski于1月25日报告,发现HTTP/2协议中存在一个高危漏洞,黑客利用该漏洞可以发起拒绝服务(DoS)攻击。

Nowotarski于1月25日向卡内基梅隆大学计算机应急小组(CERT)协调中心报告了这个发现,该漏洞被命名为“HTTP/2CONTINUATIONFlood”。

该漏洞主要利用HTTP/2的配置不当实现,主要是未能限制或净化请求数据流中的CONTINUATION帧。

CONTINUATION帧是一种用于延续报头块片段序列的方法,允许在多个帧中分割报头块(headerblock)。

当服务器收到一个特定的END_HEADERS标志,表明没有其他CONTINUATION或其他帧时,先前分割的报头块就被视为已完成。

如果HTTP/2实现不限制单个数据流中可发送的CONTINUATION帧的数量,就很容易受到攻击。如果攻击者开始向未设置END_HEADERS标志的易受攻击服务器发送HTTP请求,该请求将允许攻击者向该服务器持续发送CONTINUATION帧流,最终导致服务器内存不足而崩溃,并导致成功发起拒绝服务(DoS)攻击。

网络安全研究员发现http/2高危漏洞

HTTP/2(原名HTTP2.0)即超文本传输协议第二版,使用于万维网。HTTP/2主要基于SPDY协议,通过对HTTP头字段进行数据压缩、对数据传输采用多路复用和增加服务端推送等举措,来减少网络延迟,提高客户端的页面加载速度。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-04-08 15:45:18

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

TheHackerHews网站披露,零日计划(ZDI)在上周发布的一份报告中表示,研究人员发现SonosOne无线扬声器中的多个安全漏洞有可能已经被网络攻击者用来窃取敏感信息和执行远程代码
2023-05-31 17:27:00
微软 SharePoint 被曝严重漏洞
...在SharePoint服务器上注入命令,执行任意代码。STAR实验室研究员Jang(NguyễnTiếnGiang)于去年3月在温哥华举行的Pwn2Own竞赛中成功演示了这个MicrosoftSharePointServer漏洞链
2024-01-13 22:10:00
苹果 iPhone 最复杂攻击链细节披露:iOS 16.2 及此前版本受影响
...,是该公司“遇到的最复杂攻击链”漏洞。卡巴斯基安全研究员鲍里斯・拉林、列昂尼德・别兹维申科和乔治・库切林在今天召开的混沌通信大会上发表演讲
2023-12-29 16:58:00
齐向东:四招解决数智时代的工业互联网安全难点
...始人、主席昆特·克里格,中国科学院沈阳自动化研究所研究员、机器人学国家重点实验室主任于海滨,德国国家科学与工程院院士葛兴福,SAP全球副总裁、大中华区首席运营官骆才,华为技术
2023-10-18 21:07:00
从模型层面保护AI的安全,AWS背景的连续创业者获3500万美元融资
...020年创立,拥有超过一万名专注于开源软件(OSS)的安全研究员的庞大网络,一直处于OSS安全研究和开发的前沿。huntr是Protect AI的MLSecOps社群的一个重要组成部分
2023-09-14 11:34:00
未及时封堵 Citrix Bleed 漏洞,工商银行美国子行遭黑客团队攻击
...系统以控制灾害,并展开了一系列调查及复原工作,威胁研究员 Kevin Beaumont 日前便针对这一网络安全事件进行了分析
2023-11-20 13:43:00
微软发现 macOS 漏洞可让黑客访问用户私人数据
...能在易受攻击的设备上安装rootkit。最近,微软首席安全研究员JonathanBarOr还发现了一个名为Achilles的安全漏洞
2023-05-31 17:20:00
为何耗费1500亿美元仍未阻止黑客,且已渗透微软、英伟达等名企?
...仅仅出现在网络上的战争。”工业网络安全公司 Dragos 的研究员、美国空军老兵莱斯利·卡哈特(Lesley Carhart)表示
2023-01-03 01:00:00
facebook被爆存在安全漏洞
...新的漏洞,任何人都可以绕过Facebook的双因素身份验证。研究员GtmMänôz向TechCrunch表示:“任何人都可以利用这个漏洞
2023-01-31 14:11:00
更多关于科技的资讯: