SSL újraegyeztetés szolgáltatás megtagadás (DoS)

Egy SSL/TLS kapcsolat felépítése általában 10x több erőforrást igényel a szerveren, mint a kliens gépen, de ez csak a biztonságos kapcsolat kiépítésének elején szükséges. Amikor a SSL/TLS újraegyeztetés (Renegotiation) engedélyezve van a szerveren, a felhasználónak lehetősége van újraegyeztető kérés küldésére, ami egy új kapcsolatépítést eredményez. Mivel ez a kliensgépen nagyságrendekkel kevesebb erőforrást igényel, így  az újraegyeztetés másodpercenkénti többszörös kérésével szolgáltatás megtagadás (DoS) okozható a szerver oldalon az SSL/TSL interfészben, mivel a szerver erőforrásai kimerülnek és az nem tud más felhasználókkal kapcsolatot kiépíteni.

Ez a támadási forma különbözik a elosztott szolgáltatás megtagadásos (DDoS) támadásoktól, mivel célpont hálózat leterhelése nem igényli kiemelkedően nagy erőforrás jelenlétét vagy botnet hálózatok segítségét. Míg egy átlagos szerver 150-300 kapcsolatépítést tud végrehajtani egy másodperc alatt, addig ezzel egy időben egy kliens gép akár 1000 ilyen kérést is küldhet.

http://permalink.gmane.org/gmane.ietf.tls/8335
http://www.thc.org/thc-ssl-dos/


Legfrissebb sérülékenységek
CVE-2022-44580 – RichPlugins Plugin For Google Reviews for WordPress sérülékenysége
CVE-2023-23421 – Microsoft Windows sérülékenysége
CVE-2023-23422 – Microsoft Windows sérülékenysége
CVE-2023-23420 – Microsoft Windows sérülékenysége
CVE-2023-23423 – Microsoft Windows sérülékenysége
CVE-2022-39214 – Combodo iTop (aka IT Operations Portal) sérülékenysége
CVE-2022-39216 – Combodo iTop (aka IT Operations Portal), Combodo iTop (aka IT Operations Portal) Community Edition sérülékenysége
CVE-2023-27501 – sap / netweaver application server abap, SAP NetWeaver Application Server ABAP sérülékenysége
CVE-2023-26360 – Adobe ColdFusion Improper Access Control sérülékenysége
CVE-2023-23397 – Microsoft Office Outlook sérülékenysége
Tovább a sérülékenységekhez »