Cyber güvenlik araştırmacıları, büyük içerik dağıtım ağlarının (CDN) istemci tarafındaki HTTP/3 trafiğini web sitelerine HTTP/1.1 isteklerine çevirerek iki tür hizmet reddi (DoS) saldırısı keşfettiler. Bu saldırılar, düşük bant genişliği istek akışını 350 katına kadar orijin sunucusuna karşı amplifiye edebiliyor.
Saldırılar, topluca "CDN Tsunami" olarak adlandırıldı ve altı büyük CDN sağlayıcıya (Alibaba, Baidu, Cloudflare, Amazon CloudFront, Fastly ve Tencent) karşı değerlendirildi.
Tüm altı sağlayıcı, bant genişliği varyantına ve beş sağlayıcı bağlantı varyantına karşı duyarlı bulundu. Cloudflare, bağlantı varyantına karşı etkilenmedi çünkü orijin sunucusuna bağlantı açmadan önce tam isteği tamponladı.
Saldırı, bir web sitesinin altı sağlayıcıdan birinde barındırılması ve kenarında HTTP/3 hizmetinin sunulması gerektiğini gerektirir. Web sitesinin herhangi bir yapılandırma değişikliği yapması gerekmez.
Araştırmacılar, 350 katına kadar amplifikasyonun yalnızca Alibaba, Baidu ve Tencent için geçerli olduğunu belirttiler. Bu üç sağlayıcı, QPACK dinamik tablosunu destekledi ve yaklaşık 64 eşzamanlı akışta ölçüldü. Cloudflare, CloudFront ve Fastly'de maksimum amplifikasyon faktörü 36.41x ile 51.2x arasında değişti.
Henüz hiçbir CVE kimliği atanmadı ve vahşi ortamda herhangi bir sömürü rapor edilmedi. Baidu ve Tencent, raporları onayladı ve önerilen düzeltmeleri dağıttı. Araştırmacılar, her türlü hafifletmenin orijin web sitesinin değil, CDN'nin kendisi tarafından uygulandığını belirttiler.
Saldırı teknikleri, HTTP/3 Bant Genişliği Amplifikasyonu (HBA) ve HTTP/3 Bağlantı Amplifikasyonu (HCA) olarak adlandırıldı. Her iki teknik de aynı dağıtım boşluğuna dayanır: bir CDN, tarayıcıya HTTP/3 konuşur ancak web sitesinin arkasındaki sunucuya yalnızca HTTP/1.1 konuşur. Araştırmacılar, bu uyumsuzluğun "CDN'lerin uçtan uca HTTP/3 desteği sağlamaması" nedeniyle oluştuğunu belirttiler.