Легко эксплуатируемая DoS-уязвимость в HTTP-сервере Apache

1 2345 6
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#21
Raistlin:
ну как бе... 2к ботов одновременно луканутся?

Raistlin добавил 25.08.2011 в 23:57

ab или что-то подобное пущено, я по нагрузке на cpu сужу. Лень мне дергаться просто.

Ну не сразу естеcтвенно не в 1 момент, но они же будут усиленно долбить, теоретически можно достигнуть пиковой нагрузки я думаю....

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
Raistlin
На сайте с 01.02.2010
Offline
247
#22

Romka_Kharkov, ну вот если их подключение растянется на минуту - тогда полетят порциями. По 1к. Да, у меня апач столько коннектов одновременно сам по себе не обработает. Т.е. не, он как раз 2000 всего обработает, судя по конфигу. Неужели, у вас на серверах хостинговых висит по 2000 клиентов одновременно? Нипаверю. Соответственно, просто кратковременно (на 1-2 минуты, даже если хорошо растянуть - ну, пусть - 10) апач у мня легитимным пользователям перестанет отвечать, а там правила файрволла пополнятся очередным ботнетом... Собственно, логика простая. Это для VDS с 500 метрами памяти актуально, да и то... PHP-скрипты расходуют больше памяти, на что поспорим? ;) Соответственно, для дидоса надобно найти тяжеленький пхп-скрипт и любители mod_php нервно курят в сторонке, так как не могут ограничить использование памяти зверю корректно и сервер валится. Другой вариант - натравить ботов на 3-4 сайта. Или на 5-10, которые висят на этом же IP... Ну вариантов масса, а вышеприведённая уязвимость - уязвимость, пока сервер не правильно сконфигурирован... Как-то так.

HostAce - Асы в своем деле (http://hostace.ru)
M
На сайте с 01.12.2009
Offline
235
#23

показывает тест но не валит. Ромка тестил ))

CentOS release 5.6 (Final)

httpd -v

Server version: Apache/2.2.8 (Unix)

Server built: Sep 15 2008 20:16:50

nginx -v

nginx: nginx version: nginx/1.0.4

Администратор Linux,Freebsd. построения крупных проектов.
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#24
madoff:
показывает тест но не валит. Ромка тестил ))

CentOS release 5.6 (Final)

httpd -v
Server version: Apache/2.2.8 (Unix)
Server built: Sep 15 2008 20:16:50
nginx -v
nginx: nginx version: nginx/1.0.4

Хорошо бы понять разницу как говорится, у меня и апач новее и все такое , а уязвимость мочила...... правда nginx по дороге не было.

Raistlin
На сайте с 01.02.2010
Offline
247
#25

Romka_Kharkov, Просто с джинксом апач меньше форкается. Если у вас не isp - переключите его в Worker и мочить не будет.

rustelekom
На сайте с 20.04.2005
Offline
523
#26

интересно сколько народу по всему миру так "тестит" теперь :)?

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
M
На сайте с 01.12.2009
Offline
235
#27
Raistlin:
Romka_Kharkov, Просто с джинксом апач меньше форкается. Если у вас не isp - переключите его в Worker и мочить не будет.

worker и с панелью isp ставиться :)

он обращался напрямую к апачи через 8080 порт, минуя nginx.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#28
rustelekom:
интересно сколько народу по всему миру так "тестит" теперь :)?

Да они еще со вчера тестят :D

Ну а что вам сказать товарищи , читаем дальше:

http://seclists.org/fulldisclosure/2011/Aug/284

Еще один скриптик, конечно не совсем експлоид.... но тоже приятного мало на сервере после его запуска, но вот этот скорее всего лечится путем MaxConnection per IP + тюнами разными.

Видимо первый натолкнул народ на более обширные подходы :D


Connection Keep-Alive + Pipelining + Close the connection before the response + Something... = DoS
iHead
На сайте с 25.04.2008
Offline
137
#29

ну, собственно, незачем апачу заниматься сжатием контента.

Рекомендуемый хостинг партнер 1С-Битрикс (https://www.ihead.ru/bitrix/), PHP-хостинг (https://www.ihead.ru/php/), доверенный партнер RU-CENTER (https://www.ihead.ru/news/573.html), официальный представитель REG.RU в Кирове (https://www.ihead.ru/news/851.html)
DV
На сайте с 01.05.2010
Offline
644
#30

А если в IPFW сделать setup limit src-addr 15

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
1 2345 6

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий