Onderzoekers ontdekken CDN-lek dat DDoS-aanvallen tot 350 keer kan versterken

De 'CDN Tsunami'-techniek misbruikt hoe grote content delivery networks HTTP/3-verkeer omzetten naar HTTP/1.1, waardoor aanvallers met een kleine hoeveelheid bandbreedte een origin-server kunnen platleggen.

Onderzoekers van de Nationale Universiteit van Singapore, Fuzhou University, de University of Sheffield en Johns Hopkins University hebben een nieuwe DoS-techniek ontdekt die grote content delivery networks (CDN’s) kan misbruiken om aanvallen tot 350 keer te versterken. De techniek, “CDN Tsunami” gedoopt, wordt in september gepresenteerd op het Symposium on Reliable Distributed Systems in Rome.

Het probleem zit in een architecturaal gat: CDN’s praten HTTP/3 met de browser van de bezoeker, maar zetten dat verkeer om naar HTTP/1.1 richting de origin-server. HTTP/3 gebruikt QPACK-headercompressie, een techniek waar HTTP/1.1 geen equivalent voor heeft. Om het verkeer door te sturen moet de CDN de gecomprimeerde headers dus eerst volledig uitpakken — en precies dat uitpakproces maakt amplificatie mogelijk.

De onderzoekers demonstreerden twee varianten. Bij bandwidth-amplificatie (HBA) stuurt de aanvaller kleine, gecomprimeerde requests die bij het CDN uitpakken tot enorme hoeveelheden verkeer richting de origin-server, door misbruik van QPACK’s dynamic tables. Bij connection-amplificatie (HCA) opent een aanvaller via de multiplexing-mogelijkheden van HTTP/3 tientallen backend-TCP-verbindingen tegelijk, waardoor de verbindingslimiet van de origin-server wordt uitgeput.

Alle zes geteste CDN’s — Alibaba, Baidu, Cloudflare, Amazon CloudFront, Fastly en Tencent — bleken kwetsbaar voor de bandbreedte-variant. Bij Alibaba, Baidu en Tencent liep de versterkingsfactor op tot 350x; bij Cloudflare tot 48,27x, bij CloudFront tot 51,2x en bij Fastly tot 36,41x. Vijf van de zes providers waren ook kwetsbaar voor de connectie-variant; alleen Cloudflare bleek hiertegen bestand omdat het complete requests buffert voordat het een verbinding met de origin opent.

In testopstellingen met een origin-bandbreedte van 100 Mbps en een aanvaller met slechts 30 Mbps kon de bandbreedte van de origin-server voortdurend worden overschreden, met responstijden van 60 tot 90 seconden en HTTP 504/503-foutmeldingen voor legitieme bezoekers.

Er is nog geen CVE-nummer toegekend en er zijn geen aanwijzingen dat de techniek al in het wild wordt misbruikt. Baidu en Tencent hebben de bevindingen bevestigd en al mitigaties doorgevoerd; de andere vier providers bespreken de kwestie nog intern. De onderzoekers adviseren CDN’s onder meer om de grootte van dynamic table-entries te beperken tot 512 bytes, het aantal headerverwijzingen per stream te maximeren op 10, de maximale gedecomprimeerde requestgrootte te begrenzen op 64KB, en complete requests te bufferen voordat een origin-verbinding wordt geopend.

Voor Nederlandse bedrijven die achter een CDN draaien, is dit vooral iets om in de gaten te houden bij de leverancier: controleer bij je CDN-provider of de genoemde mitigaties al zijn doorgevoerd, en zorg dat de eigen origin-server niet blind vertrouwt op de bandbreedte die het CDN normaliter filtert.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.