|
|
3.9, Аноним (-), 19:09, 06/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Поправка. В _старой_ реализации, так что пострадали только ССЗБ, использующие mainline.
| |
|
4.15, Аноним (-), 04:33, 07/08/2016 [^] [^^] [^^^] [ответить]
| +2 +/– |
в mainline тоже давным-давно исправлено. Пострадали ССЗБ, использующие mainline полугодовалой давности.
| |
|
|
|
1.4, FSA (??), 09:56, 06/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +8 +/– |
А что означает табличка? Галка - это где уязвимость есть? Но тогда почему у Nginx на slow read стоит, они же исправили уже? Или эта галка означает, что исправили?
| |
|
2.10, arka (?), 21:44, 06/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Нет, эта галка сообщала, что на время проверки nginx 1.9.9 был подвержен этой атаке, но после информирования Сысоев и Ко прикрыли её в 1.9.12 и т.д.
| |
|
|
2.7, Аноним (-), 15:39, 06/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
h2o это частная реализация http2/spdy в общем-то основана на перечисленном/упомянутом в, так что весьма вероятно.
плюс слабые места - Общие, системные для HTTP2 и тут костыль потребуется Всем сервисам скорее всего.
если вам принципиально - мигруируйте с h2o на n2o, оно секьюрнее. ну и быстрее ко всему.
| |
|
3.13, Аноним (-), 23:51, 06/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> h2o это частная реализация http2/spdy в общем-то основана на перечисленном/упомянутом
Перечмслнго штуки 4 совершенно разных реализации. На которой их них основан h2o?
> если вам принципиально - мигруируйте с h2o на n2o, оно секьюрнее. ну
> и быстрее ко всему.
И что ха гнилой пиар? Как насчет пруфов, особенно по части секурности?
| |
|
2.16, Аноним (-), 08:16, 07/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Не проверяли.
На slow post можете сами проверить - curl --http2 -d @-, а уж stdin "тормозите" чем угодно, хоть ручками.
| |
|
3.18, Xasd (ok), 23:54, 07/08/2016 [^] [^^] [^^^] [ответить]
| –1 +/– |
идиот?
чем делать возню с stdin -- проще свою простую реализацию клиента запилить.. и на ней уже slow post и slow read
| |
|
4.23, Аноним (-), 03:08, 10/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
"проще свою простую реализацию запилить"
вот из таких соображений и появился systemd
| |
|
5.24, Andrey Mitrofanov (?), 09:32, 10/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
> "проще свою простую реализацию запилить"
> вот из таких соображений и появился HTTP/2
</fix></грусть народа>
| |
|
6.25, Аноним (-), 19:15, 11/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
И это тоже. Как и systemd, http/2 создает больше проблем, чем решает.
| |
|
|
|
|
|
1.17, Аноним (-), 22:33, 07/08/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
slow read имхо на уровне сетевого стека должно отрубаться. это общесистемная трабла
| |
|
2.19, Xasd (ok), 23:58, 07/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
> slow read имхо на уровне сетевого стека должно отрубаться. это общесистемная трабла
таймаут на весь этап hello-и-обмена-заголовками .. а уж внутри чего оно там произошло -- уже не важно. вот именно так должно было бы работать в идеале
| |
2.20, angra (ok), 03:14, 08/08/2016 [^] [^^] [^^^] [ответить]
| +/– |
Ага, а еще для недоадминов должна сущестовать кнопка "правильно настроить сервер". Ты бы хоть глянул сколько в ядре параметров для контроля TCP, многие из которых так или иначе влияют на этот вектор атаки.
| |
2.21, Аноним (-), 12:24, 08/08/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
эх а кто-то по медленному каналу потихоньку видеоархив передавал :)
| |
2.22, Аноним (-), 16:19, 08/08/2016 [^] [^^] [^^^] [ответить]
| +2 +/– |
> slow read имхо на уровне сетевого стека должно отрубаться. это общесистемная трабла
Знаешь, разбирать L7 из фаера, особено когда он шифрованный и сессионный ключ есть только у апликухи которая эти данные гоняет - не совсем перспективно. А без этого можно легитимные конекции порубать.
| |
|
|