Уязвимость CVE-2023-44487: HTTP/2 Rapid Reset — DDoS-атака на серверы Minecraft
Введение: крупнейшая DDoS-уязвимость 2023 года
В октябре 2023 года Google, Cloudflare и Amazon Web Services одновременно раскрыли уязвимость CVE-2023-44487, известную как «HTTP/2 Rapid Reset Attack». Эта уязвимость позволяла одному злоумышленнику с относительно небольшими ресурсами вызвать отказ в обслуживании (DDoS) серверов, использующих HTTP/2. Рейтинг — 7.5 из 10. Для серверов Minecraft это было опасно, так как многие плагины с веб-интерфейсами (Dynmap, BlueMap, Plan, LiteBans Web) использовали веб-серверы с поддержкой HTTP/2.
Как работала атака
HTTP/2 — это протокол передачи данных, более эффективный, чем HTTP/1.1. Он позволяет мультиплексировать запросы (отправлять много запросов одновременно в одном соединении). Уязвимость использовала функцию сброса потоков (RST_STREAM): злоумышленник открывал множество потоков и немедленно их сбрасывал, заставляя сервер тратить ресурсы на обработку открытия/закрытия потоков. Один бот мог создать нагрузку, эквивалентную сотням тысяч обычных запросов.
Какие серверы Minecraft были уязвимы
- Dynmap — встроенный веб-сервер Jetty поддерживал HTTP/2.
- BlueMap — встроенный веб-сервер.
- Plan — веб-панель статистики.
- Веб-панели хостингов (Pterodactyl, PufferPanel).
- Серверы с Nginx (версии до исправления) перед Minecraft-веб-интерфейсами.
- Cloudflare/WAF — до обновления тоже были уязвимы.
Как защититься
- Обновить веб-серверы: Jetty до 12.0.2+, Tomcat до 10.1.14+, Netty до 4.1.100+.
- Обновить Nginx до версии 1.25.3+.
- Обновить Cloudflare/TCPShield (они автоматически защищают от HTTP/2 атак).
- Отключить HTTP/2 на веб-сервере, если он не нужен (радикальное, но эффективное решение).
- Настроить rate limiting на обратном прокси (Nginx).
💡 Совет профи
HTTP/2 Rapid Reset показал, что уязвимости могут быть не только в плагинах Minecraft, но и в инфраструктуре вокруг них (веб-серверы, прокси, WAF). Всегда обновляйте ВСЮ инфраструктуру, а не только сервер Minecraft. И используйте TCPShield или Cloudflare Spectrum — они фильтруют такие атаки до того, как они дойдут до вашего сервера.
💬 Комментарии (0)
🔒 Войдите, чтобы оставить комментарий
😊 Пока нет комментариев. Будьте первым!