ここのスラッシュドットの記事
Apache HTTP Serverの全てのバージョンにDDoS攻撃可能な脆弱性が見つかる
http://opensource.slashdot.jp/story/11/08/31/1948237
によると(以下斜体は上記サイトより引用)
SourceForge.JP Magazineの記事によると、Apache HTTP Serverに存在する脆弱性(CVE-2011-3192)を突いたDoS攻撃ツール「Apache Killer」が出回っているとのこと。
対象となるバージョンは、1.3系および2.x系の全バージョンで、Rangeヘッダの処理に問題があるために、多数のパラメータを持つRangeヘッダを受け取るとメモリを大量消費し、最悪の場合サーバがハングアップする。
徳丸浩氏のブログなどによると、この「Apache Killer」は
Range:bytes=0-,5-0,5-1,5-2,5-3,5-4,5-5,5-6,……,5-1298,5-1299
を含むHEADリクエストをターゲットに送信するという、極めてシンプルなものであるようだ。
って、これ、やばくない?
韓国の人が「日本嫌いニダ」とかいって、このヘッダ送られたら、
終了しちゃうわけでしょ、サーバーが・・・
それって、まずいと思うんですが。。。
更新すればいいって話なんでしょうけど・・・
Apache HTTP Serverの全てのバージョンにDDoS攻撃可能な脆弱性が見つかる
http://opensource.slashdot.jp/story/11/08/31/1948237
によると(以下斜体は上記サイトより引用)
SourceForge.JP Magazineの記事によると、Apache HTTP Serverに存在する脆弱性(CVE-2011-3192)を突いたDoS攻撃ツール「Apache Killer」が出回っているとのこと。
対象となるバージョンは、1.3系および2.x系の全バージョンで、Rangeヘッダの処理に問題があるために、多数のパラメータを持つRangeヘッダを受け取るとメモリを大量消費し、最悪の場合サーバがハングアップする。
徳丸浩氏のブログなどによると、この「Apache Killer」は
Range:bytes=0-,5-0,5-1,5-2,5-3,5-4,5-5,5-6,……,5-1298,5-1299
を含むHEADリクエストをターゲットに送信するという、極めてシンプルなものであるようだ。
って、これ、やばくない?
韓国の人が「日本嫌いニダ」とかいって、このヘッダ送られたら、
終了しちゃうわけでしょ、サーバーが・・・
それって、まずいと思うんですが。。。
更新すればいいって話なんでしょうけど・・・