严重的拒绝服务漏洞影响多数网络服务器

安全研究员Alexander Klink和Julian Walde发现了一个严重的漏洞,这个漏洞影响到大多数网络服务器。针对这个漏洞的攻击只需要一个HTTP请求,这个特殊设定的请求在提交表单数据时造成哈希碰撞。当发现时,这个攻击影响到Python、Ruby、PHP、Java和ASP.NET,目前厂商正在和研究人员合作发布补丁。

\

Tomcat发布了7.0.23和6.0.35两个版本,通过限制POST表单字段数量最大值不超过10000,来解决这个问题。变更记录说明这个最大值是可配置的,但没提供细节。

\

ASP.NET的补丁于12月29日发布。使用默认服务策略的Windows Azure客户会自动更新该补丁。该补丁同样限制了单个请求中的POST表单字段数量,为每个请求1000字段,比需要发动拒绝服务攻击所需的数量小很多。通过appSetting键值“aspnet:MaxHttpCollectionKeys”可以配置表单字段数量。目前,这个配置只能应用于全网站范围,但也有针对页面覆写这个配置的需求。还修复了一个针对JSON输入和反序列化逻辑的相关缺陷。

\

PHP候选发布版5.4.0也提供了max_input_vars指令。发布说明没有提到默认值。

\

截止目前,我们提到的所有厂商都在网络服务器端,通过限制单请求的字段数量,解决了这个问题。另一个选择是采用随机的字符串哈希公式。Ruby就是这样的语言。.NET也实现同样的功能,但只限于内部版本。产品发布目前有一个集合公式,但考虑到这个问题的严重性,可能会在下一次CLR升级的时候有所改变。对于Java来说这不是很容易,JVM规定了字符串的哈希公式,以保证开发人员在所有版本上都可以信赖它。

\

Oracle Glassfish的更新据信也已完成,但还没有发布。也没有公布解决这个问题方式的任何信息。

\

更多关于这个问题的信息可以在Ars TechnicaChaos Communication Congress网站上找到。

\

查看英文原文:Major Denial of Service Vulnerability Affects Most Web Servers

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值