Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Уязвимость CVE-2023-44487: HTTP/2 Rapid Reset — DDoS-атака на серверы Minecraft

wergio 25.07.2026 15:04 5
HTTP/2 Rapid Reset (CVE-2023-44487): DDoS-уязвимость, угрожавшая серверам Minecraft с веб-интерфейсами.

Введение: крупнейшая DDoS-уязвимость 2023 года

В октябре 2023 года Google, Cloudflare и Amazon Web Services одновременно раскрыли уязвимость CVE-2023-44487, известную как «HTTP/2 Rapid Reset Attack». Эта уязвимость позволяла одному злоумышленнику с относительно небольшими ресурсами вызвать отказ в обслуживании (DDoS) серверов, использующих HTTP/2. Рейтинг — 7.5 из 10. Для серверов Minecraft это было опасно, так как многие плагины с веб-интерфейсами (Dynmap, BlueMap, Plan, LiteBans Web) использовали веб-серверы с поддержкой HTTP/2.

Как работала атака

HTTP/2 — это протокол передачи данных, более эффективный, чем HTTP/1.1. Он позволяет мультиплексировать запросы (отправлять много запросов одновременно в одном соединении). Уязвимость использовала функцию сброса потоков (RST_STREAM): злоумышленник открывал множество потоков и немедленно их сбрасывал, заставляя сервер тратить ресурсы на обработку открытия/закрытия потоков. Один бот мог создать нагрузку, эквивалентную сотням тысяч обычных запросов.

Какие серверы Minecraft были уязвимы

  • Dynmap — встроенный веб-сервер Jetty поддерживал HTTP/2.
  • BlueMap — встроенный веб-сервер.
  • Plan — веб-панель статистики.
  • Веб-панели хостингов (Pterodactyl, PufferPanel).
  • Серверы с Nginx (версии до исправления) перед Minecraft-веб-интерфейсами.
  • Cloudflare/WAF — до обновления тоже были уязвимы.

Как защититься

  • Обновить веб-серверы: Jetty до 12.0.2+, Tomcat до 10.1.14+, Netty до 4.1.100+.
  • Обновить Nginx до версии 1.25.3+.
  • Обновить Cloudflare/TCPShield (они автоматически защищают от HTTP/2 атак).
  • Отключить HTTP/2 на веб-сервере, если он не нужен (радикальное, но эффективное решение).
  • Настроить rate limiting на обратном прокси (Nginx).

💡 Совет профи

HTTP/2 Rapid Reset показал, что уязвимости могут быть не только в плагинах Minecraft, но и в инфраструктуре вокруг них (веб-серверы, прокси, WAF). Всегда обновляйте ВСЮ инфраструктуру, а не только сервер Minecraft. И используйте TCPShield или Cloudflare Spectrum — они фильтруют такие атаки до того, как они дойдут до вашего сервера.
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!