Sicherheitsforscher von Imperva weisen auf eine Reihe schwerwiegender Anfälligkeiten in HTTP/2 (oder HTTP 2.0) hin, dem Nachfolger von HTTP/1.1. Ihre Befunde (PDF) stellten sie auf der Konferenz Black Hat USA vor.
HTTP/2 ist die jüngste Version des Hypertext Transfer Protocol. Es wurde im Mai 2015 verabschiedet und kommt seither immer häufiger zum Einsatz. Laut W3Techs setzen es derzeit 8,7 Prozent aller Websites ein – das sind rund 8,7 Millionen.
Den zweiten Angriffstyp nennen die Forscher HPACK Bomb. Er ähnelt nach ihren Angaben einer „ZIP-Bombe“, also einer bösartigen Archivdatei, die das auslesende Programm oder System zum Absturz bringen soll, während zugleich häufig Antivirensoftware ausgeschaltet wird. Dabei werden aus kleinen, unverdächtig wirkenden Dateien beim Entpacken mehrere Gigabyte umfassende Datenmengen. Ihre Bewältigung erfordert oft alle Serverressourcen, und manchmal reichen auch sie nicht aus.
Als drittes Verfahren wurden „Dependence Cycle“-Angriffe genannt: HTTP/2 hat einen neuen Flow-Control-Mechanismus eingeführt, um Netzwerke zu optimieren. Er lässt sich für eine Attacke missbrauchen, indem ein Angreifer einen Kreislauf an Abhängigkeiten („Dependency Cycle“) schafft, also einen unendlichen Kreislauf, dem die Flusskontrolle nicht mehr entkommt.
Der vierte Angriffsvektor sind Stream-Multiplexing-Funktionen, die sich missbrauchen lassen, wenn ihre Implementierung auf dem Server Lücken aufweist. So können Angreifer Server zum Absturz bringen, der dann für legitime Nutzer nicht mehr erreichbar ist.
Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen
Für das Sicherheitsunternehmen Imperva kommentierte Gründer und CTO Amichai Shulman: „Die allgemeinen Web-Leistungsverbesserungen für Mobilanwendungen, die HTTP/2 eingeführt hat, sind ein potenzieller Gewinn für Internetnutzer. Entlässt man aber eine große Menge Code in kurzer Zeit in die freie Wildbahn, stellt das eine günstige Gelegenheit für Angreifer dar.“
Shulman kritisiert auch die große Zahl verbliebener Schwachstellen des Vorgängers: „Es ist verstörend, bekannte HTTP-1.x-Lücken in HTTP/2 vorzufinden, aber kaum überraschend. Wie bei jeder neuen Technik müssen Unternehmen auch diese vor der Einführung gründlich prüfen und Sicherheitsvorkehrungen implementieren, um die erweitere Angriffsfläche zu härten und kritische Geschäftsfunktionen sowie Kundendaten vor den sich weiterentwickelnden Cyberbedrohungen zu schützen.“
In anderen Sessions auf Black Hat USA wurden profanere und direktere Angriffsverfahren vorgestellt. Forscher Weston Hacker von Rapid7 zeigte ein aus Komponenten für 6 Dollar bestehendes handliches Werkzeug, mit dem sich Schlüsselkartensysteme in Hotels aushebeln lassen.
[mit Material von Charlie Osborne, ZDNet.com]
Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.
Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…
Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…
Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…
Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…
Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…