- 1 : 2023/10/11(水) 08:55:09.02 ID:SDC5lSS+9
-
米Google、米Cloudflare、米Amazonは10月10日(現地時間)、新たに発見された「HTTP/2」プロトコルに関連する脆弱性により、8月に最大規模のDDoS(分散型サービス妨害)攻撃を検知していたと発表した。
「CVE-2023-44487」を悪用するこの攻撃は「HTTP/2 Rapid Reset Attack」と名付けられた。攻撃者は特定されていない。
Googleによると、同社が8月に受けた攻撃は1秒当たり3億9800万件のリクエストを受信するというもので、これまでの記録の8倍以上の規模だったという。これは「Wikipediaへの1日分のリクエストを10秒で受信する」規模だとしている。
Googleは自社の負荷分散インフラにより、この攻撃のほとんどをネットワークのエッジで阻止したため、機能停止にはならなかったと説明した。
HTTP/2は、Googleのアプリケーションレイヤープロトコル「SPDY」をベースとするプロトコルで、複雑なWebサイトでもWebブラウザが画像やテキストを高速に表示できるようリクエストを行えるようにする。HTTP/1.1ではリクエストは1つずつ処理するが、HTTP/2は単一の接続で複数のストリームを同時に処理できる。
現在、Webアプリの約60%がHTTP/2を採用しているという。
新たな攻撃は、何十万ものリクエストを作成し、すぐにキャンセルすることで機能するとCloudflareは説明した。リクエスト/キャンセルのパターンを大規模に自動化することでWebサイトを停止に追い込む。
3社は、HTTP/2を採用するプロバイダーに対し、可能な限り早くセキュリティパッチを適用するよう呼びかけた。
クライアントによるこの攻撃への最善策は、利用可能なすべてのHTTPフラッド保護ツールを使用し、多面的な緩和策でDDoS耐性を強化することだとしている。
Cloudflareは、8月の攻撃について今報告するのは、「可能な限り多数のセキュリティベンダーに対応の機会を与えるため、情報を制限してきた」と説明した。
(続きは↓でお読みください)
ITmedia
2023年10月11日 06時48分
https://www.itmedia.co.jp/news/articles/2310/11/news082.html - 2 : 2023/10/11(水) 08:56:07.15 ID:eN9nFS4l0
-
ま●こ様
- 3 : 2023/10/11(水) 08:56:37.74 ID:eVqy/ZNx0
-
5チャンもこれやられとるのか
- 4 : 2023/10/11(水) 08:58:10.16 ID:QetJkbBO0
-
5ちゃんもパッチ当てれば軽くなるの?
- 18 : 2023/10/11(水) 09:10:30.04 ID:rLGF3ylr0
-
>>4
ラクダのパッチな - 5 : 2023/10/11(水) 08:58:51.47 ID:+KJ0MI7Q0
-
2ちゃんも昔はこういうのに詳しいやつ多かったけど最近は減ったよな
- 9 : 2023/10/11(水) 09:01:45.75 ID:kx5lRoZX0
-
>>5
在野のマニアや野生の専門家はXに行っちゃったね
5chじゃなくても詳しい人間に噛みつきたがる傾向が強くなったから仕方がない - 10 : 2023/10/11(水) 09:01:47.65 ID:O4D7GY3O0
-
>>5
スマホが普及してからインターネッツはゴミしかなくなった - 11 : 2023/10/11(水) 09:03:00.58 ID:VKE8EBT70
-
>>5
昔は知識ないとパソコン使えなかったからね
今は別にそんなことはないから - 27 : 2023/10/11(水) 09:22:18.67 ID:HAJPIVbY0
-
>>11
それだと知識持った人の絶対数は確保される - 6 : 2023/10/11(水) 08:59:23.07 ID:VrnzYv1N0
-
5chは便乗して有料化進めてるだけ
- 7 : 2023/10/11(水) 09:00:53.27 ID:mYj8Ov+X0
-
銀行のシステム不具合もこれのせいだったりするの?
- 8 : 2023/10/11(水) 09:00:59.76 ID:qfBIIj3L0
-
昨日全然つながらなかったのはこの攻撃くらってたせいなのか
- 13 : 2023/10/11(水) 09:04:54.29 ID:+KJ0MI7Q0
-
仕事終わって帰宅して「さあ、2ちゃんするぞ」て意気込んでパソコンの電源入れてたな
- 14 : 2023/10/11(水) 09:07:58.96 ID:dEXQJS+Q0
-
どうせあの国の仕業だろ
- 19 : 2023/10/11(水) 09:11:00.52 ID:Kc+PA0iw0
-
>>14
どの国か知らんけど国名も出せないほどビビってるの? - 24 : 2023/10/11(水) 09:16:18.75 ID:WzXrusA70
-
>>14
C?R?NK ?どれ? - 15 : 2023/10/11(水) 09:08:54.44 ID:ziaLAqMe0
-
最近のここもその一環だったのかい
- 16 : 2023/10/11(水) 09:09:53.17 ID:e26wnLoi0
-
細けえことはいいから、さっさと直せ
- 17 : 2023/10/11(水) 09:10:03.08 ID:4fAbu5GV0
-
>現在、Webアプリの約60%がHTTP/2を採用しているという。
HTTP/3とか言うものを採用すれば安心なのか?
- 20 : 2023/10/11(水) 09:12:01.98 ID:P/AC2lPE0
-
またアルカニダなんか?
- 23 : 2023/10/11(水) 09:16:16.87 ID:lNIJunyf0
-
ボケ老人のうちの母がスマホ使ってる時代、よく訳わからんアプリ入ってるしそら踏み台にされるわなと感じる。
- 25 : 2023/10/11(水) 09:18:12.89 ID:+KJ0MI7Q0
-
Pythonだろ
- 26 : 2023/10/11(水) 09:21:06.14 ID:YPC1QqMg0
-
AIに学習させてさっさと反撃しろよ
- 28 : 2023/10/11(水) 09:24:07.70 ID:KwQ/GhX40
-
なんか今日はスクリプトも来ないしスレも軽いな
- 29 : 2023/10/11(水) 09:27:11.17 ID:HW83KuT80
-
従量課金制について気になって調べてみたんやが
400万のDDoSを24時間受け続けても耐えるサーバーの維持費は月13~15万らしい
逆にDDoS仕掛ける側が同じ被害を与えるのに掛かる額は月3~4.5万(代行業者にもよる)攻撃側有利すぎないかこれ
- 30 : 2023/10/11(水) 09:28:33.58 ID:eLhRqAky0
-
Googleスゲーわ
- 31 : 2023/10/11(水) 09:32:55.68 ID:+KJ0MI7Q0
-
Google好調だけどGo言語は今ひとつだよな
- 33 : 2023/10/11(水) 09:33:21.41 ID:yl5D/TJv0
-
cloudfairごとだしいつものスクリプトあらしとは別次元の模様
コメント