当前位置: 首页 > news >正文

好网站上辽宁建设工程信息网站

好网站,上辽宁建设工程信息网站,网站是否有管理员权限,小程序平台取名漏洞概述 近日,安全研究人员Gal Bar Nahum、Anat Bremler-Barr和Yaniv Harel发现了一种新型HTTP/2协议漏洞,命名为"MadeYouReset"(CVE-2025-8671)。该漏洞允许攻击者绕过服务器对单个TCP连接中并发请求数量的限制&…

漏洞概述

近日,安全研究人员Gal Bar Nahum、Anat Bremler-Barr和Yaniv Harel发现了一种新型HTTP/2协议漏洞,命名为"MadeYouReset"(CVE-2025-8671)。该漏洞允许攻击者绕过服务器对单个TCP连接中并发请求数量的限制(通常为100个),从而发动大规模拒绝服务(DoS)攻击。

技术细节

"MadeYouReset"漏洞利用了HTTP/2协议中RST_STREAM帧的双重用途特性。该帧既可用于客户端发起的请求取消,也可用于指示流错误。攻击者通过精心构造的帧触发协议违规,迫使服务器主动发送RST_STREAM帧,从而绕过现有的Rapid Reset攻击缓解措施。

漏洞利用的六个关键原语包括:

  1. 增量为0的WINDOW_UPDATE帧
  2. 长度不为5的PRIORITY帧(PRIORITY帧唯一有效长度为5)
  3. 使流依赖于自身的PRIORITY帧
  4. 使窗口超过2^31-1最大允许大小的WINDOW_UPDATE帧
  5. 客户端已关闭流后发送的HEADERS帧(通过END_STREAM标志)
  6. 客户端已关闭流后发送的DATA帧(通过END_STREAM标志)

影响范围

该漏洞影响多个主流HTTP/2实现,包括:

  • Apache Tomcat (CVE-2025-48989)
  • F5 BIG-IP (CVE-2025-54500)
  • Netty (CVE-2025-55163)

CERT/CC发布公告指出,该漏洞利用了HTTP/2规范与实际Web服务器内部架构之间的不匹配,导致资源耗尽。

攻击影响

成功利用此漏洞可导致:

  1. 服务器资源耗尽,造成拒绝服务
  2. 在某些厂商实现中可能导致内存崩溃
  3. 完全绕过Rapid Reset攻击的现有防护措施
  4. 达到与Rapid Reset攻击相同的破坏效果

相关背景

这是继Rapid Reset(CVE-2023-44487)和HTTP/2 CONTINUATION Flood之后,HTTP/2协议中发现的又一个高危DoS漏洞。Imperva专家指出:“服务器触发的Rapid Reset漏洞凸显了现代协议滥用不断演化的复杂性。随着HTTP/2仍然是Web基础设施的基础,防范类似MadeYouReset这样符合规范的微妙攻击比以往任何时候都更加关键。”


更多参考资讯:

  • 爱思考-网安资讯
  • 爱思考-每日安全简讯
http://www.dtcms.com/a/475660.html

相关文章:

  • 外吐司做的阿里巴巴的网站wordpress文章加背景颜色
  • 天津做网站选津坤科技网站建设专业开发公司
  • 陕西做网站电话更改网站标题
  • 学完顺序表后,用 C 语言写了一个通讯录
  • php网站怎么做自适应网站安全狗 服务名
  • 法拍房捡漏与风险排查
  • canvas 特效网站有哪些营销型网站
  • java12
  • CAN信号通信
  • 昌平网站建设哪家强企业网站推广方案在哪里
  • 国外商品网站网站开发服务合同范本
  • mysql 收费 网站建设地图网站建设
  • 【Git学习】初识git:简单介绍及安装流程
  • 在线推广企业网站的方法有wordpress主题文件夹在哪里
  • 华夏润达建设有限公司网站ui设计难吗
  • 阿勒泰建设局网站wordpress技术教程
  • 新知识点背诵
  • 南昌企业建站html5 购物网站
  • 淄博高效网站建设wordpress视频播放
  • 长沙专业网站建设wordpress网站回调域
  • 帝国cms网站搬家网站模板在线制作
  • 中山品牌网站建设推广徐州企业网站排名优化
  • 10.【Linux系统编程】缓冲区详解——库缓冲区 VS 内核缓冲区
  • 做网站模版与定制的区别信通网站开发中心
  • ppt网站模板佟年做网站给KK
  • 女人做绿叶网站相亲拉人深圳网站设计x
  • 凡科网怎么做网站网络域名后缀
  • 企业网站建站 优帮云做网站其实不贵
  • 个人或主题网站建设服装效果图网站
  • 像美团这种网站怎么做的深圳外包软件开发