Aktualności

A A A
Opublikowane: 2011.12.28 22:01 | Ziemek Borowski | Aktualizacja: 2011.12.29 23:09

Atak odmowy usługi w ASP.NET i innych silnikach WWW

thumb
Microsoft opublikował ostrzeżenie (Microsoft Security Advisory (2659883) Vulnerability in ASP.NET Could Allow Denial of Service) o możliwym ataku prowadzącym do odmowy świadczenia usługi w ASP.NET wykorzystującym dużą złożoność obliczeniowa separowania bardzo dużej liczby zmiennych przy zapytaniach wieloczęściowych. Zapowiedziano opublikowanie dziś, 29. grudnia, pilnej poprawki dostępnej poza standardowym cyklem poprawek.

Podatność ta pozwala anonimowemu atakującemu na wymuszenie 100% zużycia procesorów serwera WWW (czy nawet jego klastra). Dla ASP.NET pojedynczy spreparowany około 100kb pakiet może spowodować pełne wykorzystanie procesora na 90 do 110 sekund. Atakujący potencjalnie może ponawiać próby - prowadząc do praktycznego wyłączenia dostępności usługi.

Przyczyny tej podatności leżą w złożoności obliczeniowej związanej ze wstawianiem do tablic skrótów (hash table) wielu tysięcy wartości zmiennych przekazywanych w zapytaniu HTTP. Problem dotyczy zapytań obsługujących application/x-www-form-urlencoded lub multipart/form-data.

Jako tymczasowe obejście Microsoft proponuje filtrowanie na warstwie sieciowej lub ograniczenie wielkości obsługiwanych zapytań do 200kb w wypadku wykorzystywania mechanizm ASP.NET ViewState i do 20kb w wypadku, gdy nie jest on wykorzystywany.

Zapowiedziano opublikowanie dziś, 29. grudnia, pilnej poprawki dostępnej poza standardowym cyklem poprawek. 

Security Advisories > Microsoft Security Advisory (2659883) 

MSRC  >  Advanced Notification for out-of-band release to address Security Advisory 2659883

Security Research & Defense > More information about the December 2011 ASP.Net vulnerability 

ISC Diary: Hash collisions vulnerability in web servers 

Alexander ‘alech’ Klink, Julian | zeri:  Effective Denial of Service attacks against web application platforms We are the 99% (CPU usage)

 

Komentarze 0 Masz uwagi do tej strony? Napisz

Dodaj komentarz

avatar

Zaloguj się lub Zarejestruj się aby wykonać tę czynność.

Załóż konto
WSS to serwis, który łączy dziesiątki tysięcy specjalistów IT w Polsce, zajmujących się szeroko pojętymi technologiami Microsoft. Portal działa od 2003 roku, i oprócz setek publikacji technicznych, rozwijającego się forum - portal to ludzie, którzy go tworzą. To właśnie z myślą o nich warto codziennie nas odwiedzać.

Dowiedz się więcej o WSS

vGuru - Zostań Guru Wirtualizacji

 

MetroOne

Idź na górę strony