В библиотеке XQUIC от Alibaba нашли неисправимую уязвимость XRING

· Безопасность
Исследователь FoxIO обнаружил, что одна ошибочная переменная в коде XQUIC позволяет удалённо обрушить HTTP/3-сервер обычным, полностью легитимным трафиком. Патча пока нет.

cover.svg

Исследователь компании FoxIO Себастьян Фери раскрыл информацию об уязвимости в библиотеке XQUIC — реализации протоколов QUIC и HTTP/3, разработанной Alibaba. Проблеме присвоено имя XRING.

По словам исследователя, причиной уязвимости стала единственная неверно указанная переменная в одной строке кода. Это позволяет любому удалённому клиенту вызвать сбой сервера, отправив короткий всплеск полностью легитимного трафика — без необходимости аутентификации и без использования намеренно повреждённых пакетов.

Согласно описанию, для эксплуатации достаточно около 260 байт обычного QPACK-трафика, чтобы вывести сервер из строя. QPACK — это механизм сжатия заголовков, используемый в HTTP/3.

Информация о флаге была раскрыта 8 июля. На момент публикации исправление для уязвимости отсутствует.

Поскольку XQUIC используется в инфраструктуре Alibaba и потенциально в других проектах, опирающихся на эту библиотеку, отсутствие патча создаёт риск для серверов, обрабатывающих HTTP/3-соединения. Простота эксплуатации — минимальный объём трафика и отсутствие необходимости в специально сформированных пакетах — делает уязвимость особенно опасной для доступности сервисов.

Детали технической реализации атаки, а также сроки выпуска исправления пока не раскрываются.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.