<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Атака Continuation flood, приводящая к проблемам на серверах, использующих HTTP/2.0</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html</link>
    <description>Раскрыты сведения об методе атаки &quot;Continuation flood&quot;, затрагивающем различные реализации протокола HTTP/2, среди которых Apache httpd, Apache Traffic Server, Node.js, oghttp, Go net/http2, Envoy, oghttp  и nghttp2. Уязвимость может использоваться для совершения атак на серверы с поддержкой HTTP/2.0 и  в зависимости от реализации приводит к исчерпанию памяти (прекращение обработки запросов или аварийное завершение процессов) или созданию высокой нагрузки на CPU (замедление обработки запросов). По мнению обнаружившего уязвимость исследователя, выявленная проблема более опасна, чем найденная в прошлом году уязвимость &quot;Rapid Reset&quot;, использованная для совершения крупнейших на то время DDoS-атак...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60924&lt;br&gt;</description>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Ivan_83)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#79</link>
    <pubDate>Sat, 06 Apr 2024 18:53:09 GMT</pubDate>
    <description>&amp;gt; По моему отстал не я. H2 технически более совершенная штука.&lt;br&gt;&lt;br&gt;Это ничего не значит.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Крупняк который это ВЕСЬ сделал - умеет такое ;)&lt;br&gt;&lt;br&gt;Миллионы мух не могут ошибатся.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Чем лучше UX тем чаще и охотнее юзают сервис.&lt;br&gt;&lt;br&gt;Где UX и где задержка в 5 мс?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; А в прокси это как?&lt;br&gt;&lt;br&gt;Proximitron и тому подобные штуки.&lt;br&gt;Они тоже умели резать регэкспами на лету страницы, и его достаточно было одного на всю домашнюю сеть.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Даю 99.5&#037; что это синдром утенка и/или NIH.&lt;br&gt;&lt;br&gt;Утёнок тут даже близко не стоял, не уверен что вы понимаете суть этого явления.&lt;br&gt;NIH - нет.&lt;br&gt;Это кастомизация под себя, а не переизобретение существующего.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Не хуже чем ваши конструкции на шелле.&lt;br&gt;&lt;br&gt;Конструкции на шеллскрипте работают и делают что надо, а у вас хоть что то хэнд мейд есть или страшно?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; А там нет ни wget ни нетката?&lt;br&gt;&lt;br&gt;Не всегда оно оно есть :(&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Почему я должен с вон тех спросить а с вашей наколени - нет? Вы типа особенный?&lt;br&gt;&lt;br&gt;Да, я очень особенный.&lt;br&gt;И я вам показал волшебный openat().&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; И все равно бу</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#78</link>
    <pubDate>Sat, 06 Apr 2024 10:56:21 GMT</pubDate>
    <description>На рубях написан хттп сервер? Сколько там запросов в секунду? 5-10?&lt;br&gt;</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#77</link>
    <pubDate>Sat, 06 Apr 2024 06:03:35 GMT</pubDate>
    <description>&amp;gt; Вы отстали, там уже всё лишнее давно срезали.&lt;br&gt;&lt;br&gt;По моему отстал не я. H2 технически более совершенная штука.&lt;br&gt;&lt;br&gt;&amp;gt; Жрёт больше, работает лучше.&lt;br&gt;&lt;br&gt;Поэтому верхушка top busiest на h2? ;)&lt;br&gt;&lt;br&gt;&amp;gt; У вас помимо боязни багов ещё фобия до использования системных ресурсов :) &lt;br&gt;&lt;br&gt;Двойные стандарты не рулят. Я применю к вам ваши же заявочки в адрес вон тех и посмотрю как вы под этим углом. Так честнее.&lt;br&gt;&lt;br&gt;&amp;gt; То что кто то включил на сервере http/2 не означает что это было решение принятое&lt;br&gt;&amp;gt; на основании каких либо изысканий, считай обдуманное и обоснованное.&lt;br&gt;&lt;br&gt;Крупняк который это ВЕСЬ сделал - умеет такое ;)&lt;br&gt;&lt;br&gt;&amp;gt; Гуглаг - монополист, юзерэксперинс в данном контексте им бы прибыли не принёс, &lt;br&gt;&lt;br&gt;Чем лучше UX тем чаще и охотнее юзают сервис. Иногда запрос не оч важен, юзер колеблется между забить или спросить. Чем тормознее, тем больше выберут &quot;забить&quot;.&lt;br&gt;&lt;br&gt;&amp;gt; Так же как до того они возможно увидели тенденцию что рекламу вырезать &lt;br&gt;&amp;gt; на обычном http проекси очень легко и начали всех натягивать на TLS.&lt;br&gt;&lt;br&gt;Легче - в браузерной сп</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Имя)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#76</link>
    <pubDate>Fri, 05 Apr 2024 19:32:58 GMT</pubDate>
    <description>&amp;gt;Он вообще вроде как фича СОРМ изначально задуман был. Но фичу прочухали и стали юзать.&lt;br&gt;&lt;br&gt;Он был задуман для биллинга выхода на автоматический межгород (&quot;8&quot;) на координатных и прочих старых АТС.&lt;br&gt;</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#75</link>
    <pubDate>Fri, 05 Apr 2024 16:43:33 GMT</pubDate>
    <description>По крайней мере одна реализация существует. Но вообще-то это типичная задача для реализации на С и прикручивания биндингов для более высокоуровневых разных языков. Чтобы и реализация была быстрой, и разработка.&lt;br&gt;</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#74</link>
    <pubDate>Fri, 05 Apr 2024 16:34:14 GMT</pubDate>
    <description>&amp;gt; Пусть лучше покажет парсер HTTP/2 на рубях&lt;br&gt;&lt;br&gt;Вас в гугле забанили что ли?&lt;br&gt;&lt;br&gt;https://github.com/igrigorik/http-2&lt;br&gt;</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Хейтер)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#72</link>
    <pubDate>Fri, 05 Apr 2024 11:55:59 GMT</pubDate>
    <description>&amp;gt;сами себе противоречите &lt;br&gt;&lt;br&gt;- способны написать в чём? Лично я противоречий в своем посте не вижу, но если что-то непонятно готов пояснить&lt;br&gt;&lt;br&gt;&amp;gt;а с джавой действительно всё хорошо &#037;) &lt;br&gt;&lt;br&gt;- если Вы такой умный, то подскажите дуракам, есть описанная уязвимость в Tomcat или нет? Или Вы только по советам мастер?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Kuromi)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#71</link>
    <pubDate>Fri, 05 Apr 2024 10:49:50 GMT</pubDate>
    <description>Помню как в 2000-е телефонисты в СМИ возмущались тому что проклятые dial-up-ы делают на их телефонных линиях бабло, а им только нагрузка на сеть достается.&lt;br&gt;А еще байки о том как в Москве в 90-ые и начале нулевых по ночам шли обзвоны в поисках модемов которые трубку поднимут. Искали &quot;нелегальные узлы связи&quot;,а так же фидонетчиков всяких.&lt;br&gt;&lt;br&gt;Впрочем, говорят в 90ые после распада СССР принтеры полагалось в милиции регистрировать поначалу, а то вдруг самиздат начнется...&lt;br&gt;</description>
</item>

<item>
    <title>Атака Continuation flood, приводящая к проблемам на серверах... (Ivan_83)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/133311.html#70</link>
    <pubDate>Fri, 05 Apr 2024 10:38:43 GMT</pubDate>
    <description>&amp;gt; Зато протокол может поубавить их число и влияние на перфоманс.&lt;br&gt;&lt;br&gt;Вы отстали, там уже всё лишнее давно срезали.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Это жрет больше системных ресурсов и генерит больше пакетов, и в целом таки работает хуже.&lt;br&gt;&lt;br&gt;Жрёт больше, работает лучше.&lt;br&gt;У вас помимо боязни багов ещё фобия до использования системных ресурсов :)&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Cold blooded fact: h2 в мониторе сети моего браузера&lt;br&gt;&lt;br&gt;То что кто то включил на сервере http/2 не означает что это было решение принятое на основании каких либо изысканий, считай обдуманное и обоснованное.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Ему кое-что другое надо было - user experience в их сервисах. Чтобы остальных задвинуть чисто технологически.&lt;br&gt;&lt;br&gt;Гуглаг - монополист, юзерэксперинс в данном контексте им бы прибыли не принёс, там его два процента приросло и то если правильно считать. Они посчитали деньги и не смогли отказатся.&lt;br&gt;Так же как до того они возможно увидели тенденцию что рекламу вырезать на обычном http проекси очень легко и начали всех натягивать на TLS.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Можно. Но лучше не нужно. Ибо 99.9&#037; что там </description>
</item>

</channel>
</rss>
