In einem aktuellen Bericht hat Imperva die vier größten Gefahrenpotentiale des HTTP/2-Protokolls zusammengefasst. HTTP/2 ist die neue Version des HTTP-Protokolls, das zu den Grundbausteinen des Worldwide Web zählt. [...]
Imperva hat auf der Black Hat Konferenz in den USA seinen Intelligence Initiative Report für den Monat Juli vorgestellt: „HTTP/2: Detaillierte Analyse der vier größten Schwächen des kommenden Worldwide Web Protokolls“. In dem Bericht haben Experten des Imperva Defense Centers die vier größten Potentiale für Schäden des HTTP/2-Protokolls zusammengefasst. HTTP/2 ist die neue Version des HTTP-Protokolls, das zu den Grundbausteinen des Worldwide Webs zählt.
HTTP/2 bringt Imperva zufolge neue Funktionen mit sich, die das Risiko deutlich erhöhen, dass geschäftskritische Daten gefährdet sind, da sie vor neuen Arten von Attacken nicht geschützt sind. Die Experten des Imperva Defense Centers untersuchten besonders intensiv die Umsetzung von HTTP/2 durch Apache, Microsoft, NGINX, Jetty und nghttp2. Das Team entdeckte und untersuchte in allen Hauptmechanismen des HTTP/2 gravierendes Potential für Schäden. Zwei davon ähneln bereits bekannten und weit verbreiteten Schwächen des HTTP/1.x. Es scheint, als würden auch andere Umsetzungen des HTTP/2-Protokolls unter diesen Schwachstellen leiden.
„Die allgemeine Verbesserung der Internetleistung und speziell die Erweiterung der mobilen Apps, die HTTP/2 mit sich bringt, sind möglicherweise ein Segen für die Internetnutzer“, kommentiert Amichai Shulman, Mitbegründer und CTO von Imperva. „Aber dennoch erhöht die Veröffentlichung vieler neuer Codes in kürzester Zeit das Risiko für Cyberangriffe. Auch wenn es erschreckend ist, dass bereits bekannte Schwächen von HTTP/1.x für HTTP/2 übernommen wurden, ist es kaum überraschend. In Anbetracht der neuen Technologien, ist es wichtig für Unternehmen mit angemessener Sorgfalt und Schutzmaßnahmen ihre erweiterte Angriffsfläche zu verteidigen und sowohl geschäftskritischen Daten als auch Kundendaten vor den immer größer werdenden Bedrohungen aus dem Internet zu schützen.“
Die Bedrohung entsteht besonders durch die schnelle Übernahme von HTTP/2. Laut W3Techs nutzen mittlerweile 8,7 Prozent aller Webseiten HTTP/2, also ungefähr 85 Millionen Seiten, was ein fast vierfacher Anstieg gegenüber den 2,3 Prozent im Dezember 2015 bedeutet. Die vier bekanntesten Taktiken von Angreifern sind laut Imperva folgende:
Slow Read: Diese Attacke ruft Kunden heimtückisch dazu auf, ihre Antworten sehr langsam zu lesen. Sie funktioniert genauso, wie die bekannte Slowloris DDoS Attacke, die bei den Angriffen auf die Gesellschaft für Zahlungssysteme 2010 genutzt wurde. Es lohnt sich, darüber Bescheid zu wissen, denn obwohl Slow-Read-Angriffe im HTTP/1.x intensiv untersucht wurden, sind sie noch immer aktiv – dieses Mal in den App-Anwendungen von HTTP/2. Die Experten des Imperva Defence Centers entdeckten diese Sicherheitslücke auf fast allen bekannten Internet-Servern, unter anderem auch bei Apache, Microsoft, NGINX, Jetty und nghttp2.
HPACK Bomb: Diese komprimierte Attacke gleicht einer ZIP Bombe. Der Angreifer kreiert eine kleine und harmlos erscheinende Nachricht, die sich auf dem Server in mehrere Gigabytes an Daten verwandelt. Das verbraucht den gesamten Datenspeicher und macht ihn schließlich unbrauchbar.
Dependency Cycle Attack: Diese Attacke zieht Vorteile aus der Durchflussüberwachung, die HTTP/2 für die Netzwerkoptimierung eingeführt hat. Der Täter erteilt Aufträge, die einen Abhängigkeits-Kreislauf erzeugen, der den Server in einer unendlichen Schleife festhält, wenn er beginnt die Aufträge zu bearbeiten.
Stream Multiplexing Abuse: Der Angreifer nutzt Schwachstellen des Servers bei der Durchführung von Datenübertragung, um den Server lahm zu legen. Dies kann leicht passieren, wenn die Nutzer nicht geprüft und legitimiert werden.
Alain Tanner ist seit Oktober Channel Account Manager für die Region ALPS bei Arctic Wolf. In dieser neu geschaffenen Rolle soll Tanner die Beziehungen zu Reseller-Partnern in Österreich und der Schweiz stärken. […]
Salesforce lädt am 12. November zum Innovation Day nach Wien ein. Ein zentraler Bestandteil der Veranstaltung ist die Vorstellung von Agentforce, einer innovativen KI-Lösung. Im Gespräch mit ITWELT.at erläutert Country Lead David Hable, wie diese intelligenten Agenten Unternehmen bei der digitalen Transformation unterstützen können. […]
Von den Anfängen der 3D-Gesichtserkennung bis hin zu großen wissenschaftlich-unternehmerischen Erfolgen – Ingenieur und Informatiker Alex Bronstein ist für bahnbrechende Innovationen bekannt. […]
Mit einem Mesh-Netzwerk bringen Sie schnelles und stabiles WLAN bis in den letzten Winkel Ihres Zuhauses. Wir erklären, was Sie für eine solche Mesh-Lösung benötigen, wie Sie diese mit wenig Aufwand einrichten und optimal konfigurieren. […]
Sophos hat den umfangreichen Forschungsbericht „Pacific Rim“ veröffentlicht, der detailliert ein jahrelanges Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit mehreren staatlich unterstützten Cybercrime-Gruppierungen aus China beschreibt. Im Lauf der Auseinandersetzung entdeckte Sophos ein riesiges, gegnerisches Cybercrime-Ökosystem. […]
Hacker spielen die SYS01-Malware über vermeintliche Angebote zu Downloads von Adobe, Office 365, Netflix, VPN-Diensten oder von bekannten Spielen aus. Die dann heruntergeladene anspruchsvolle Schadsoftware nutzt fortschrittliche Taktiken, damit Sandbox-Verfahren sie nicht entdecken und passt sich bei der Erkennung über Updates schnell an […]
Agentforce soll es Unternehmen ermöglichen, autonome KI-Agenten für zahlreiche Unternehmensfunktionen zu entwickeln und einzusetzen. So bearbeitet Agentforce beispielsweise selbstständig Kundenanliegen, qualifiziert Vertriebsleads und optimiert Marketingkampagnen. […]
Wenn man online nach Begriffen wie „Cyber-Hacker“ sucht, besteht das Ergebnis meist in unzähligen Bildern vermummter Schattengestalten, die sich verschwörerisch über einen Laptop beugen. Diese plakativen Suchergebnisse haben nur ein Problem: Menschliche Hacker sind heutzutage in der Minderheit. […]
Aktuelle Business IT-News für Österreich. Die ITWELT (vormals: COMPUTERWELT) ist Österreichs führende IT- Zeitung für den gesamten Bereich der Informationstechnik und Telekommunikation. Wir schreiben für leitende IT- Experten (IT-Leiter, CIO) in IT-Branche und EDV-Abteilungen. Unsere Themen: Business Software, Netzwerk, Security, Mobile Kommunikation, Infrastruktur, Cloud, Wirtschaft, IT-Innovation. Zudem finden Sie hier IT-Anbieter, Whitepaper, Webinare, Termine, Social Events und Praxisreports aus der IT und ITK Branche. (c) 2024 - ITW Verlag GmbH
Anmeldung Roundtable
Keine Felder gefunden.
Datenschutz Newsletter
Ich erhalte den Newsletter der Computerwelt c/o CW Fachverlag GmbH, Halbgasse 3-5 in 1070 Wien.
Meine Daten werden sicher gespeichert und niemals an Dritte weitergegeben.
Eine Abmeldung vom Newsletter, sowie Anmeldungen zu weiteren Services ist durch einen Link am Ende des Newsletters möglich.
Sie sehen gerade einen Platzhalterinhalt von Facebook. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Sie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Sie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Be the first to comment