В библиотеке XQUIC от Alibaba нашли неисправимую уязвимость XRING
Исследователь компании FoxIO Себастьян Фери раскрыл информацию об уязвимости в библиотеке XQUIC — реализации протоколов QUIC и HTTP/3, разработанной Alibaba. Проблеме присвоено имя XRING.
По словам исследователя, причиной уязвимости стала единственная неверно указанная переменная в одной строке кода. Это позволяет любому удалённому клиенту вызвать сбой сервера, отправив короткий всплеск полностью легитимного трафика — без необходимости аутентификации и без использования намеренно повреждённых пакетов.
Согласно описанию, для эксплуатации достаточно около 260 байт обычного QPACK-трафика, чтобы вывести сервер из строя. QPACK — это механизм сжатия заголовков, используемый в HTTP/3.
Информация о флаге была раскрыта 8 июля. На момент публикации исправление для уязвимости отсутствует.
Поскольку XQUIC используется в инфраструктуре Alibaba и потенциально в других проектах, опирающихся на эту библиотеку, отсутствие патча создаёт риск для серверов, обрабатывающих HTTP/3-соединения. Простота эксплуатации — минимальный объём трафика и отсутствие необходимости в специально сформированных пакетах — делает уязвимость особенно опасной для доступности сервисов.
Детали технической реализации атаки, а также сроки выпуска исправления пока не раскрываются.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.