360-CERT [360CERT](javascript:void(0) 今天
2020年04月06日, 360CERT监测发现 HAProxy 官方发布了针对其 HTTP/2 HPACK
解码器中存在的一个严重漏洞的修复公告。
该漏洞由 Google Project Zero
团队的 @Felix Wilhelm 发现,该漏洞会导致内存的越界写入,从而导致服务崩溃或代码执行。
HAProxy 是一个使用C语言编写的开源软件,其提供高可用性、负载均衡,以及基于TCP和HTTP的应用程序代理。互联网中大量的网络服务系统都使用了HAProxy。同时 HAProxy 可以选择使用 HTTP/2 协议来更有效地利用网络资源。
360CERT对该漏洞进行评定
评定方式 | 等级 |
---|---|
威胁等级 | 高危 |
影响面 | 有限 |
根据目前互联网中暂时未将 HTTP/2
作为主流标准,故将影响面判定为有限。
360CERT建议广大用户及时更新 HAProxy
。做好资产 自查/自检/预防 工作,以免遭受攻击。
0x02 影响版本
更新 HAProxy 到以下版本:
HAProxy 官方临时缓解方案及更多信息可以参考:
HAProxy 官方修复指南
https://www.haproxy.com/blog/haproxy-1-8-http-2-hpack-decoder-vulnerability-fixed/#affected-versions-remediation
360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现 HAProxy
在全球均有使用,且国内使用尤其突出。具体分布如下图所示。
360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类 漏洞/事件 进行监测,请用户联系相关产品区域负责人获取对应产品。
2020-04-02 HAProxy官方发布更新通告
2020-04-06 360CERT发布预警
HAProxy 1.8+ HTTP/2 HPACK Decoder Vulnerability Fixed - HAProxy Technologies
[https://www.haproxy.com/blog/haproxy-1-8-http-2-hpack-decoder-vulnerability-fixed/]
NVD - CVE-2020-11100
[https://nvd.nist.gov/vuln/detail/CVE-2020-11100]
CVE-2020-11100 haproxy: malformed HTTP/2 requests can lead to out-of-bounds writes - Red Hat Customer Portal
[https://access.redhat.com/security/vulnerabilities/haproxy]
转载自https://mp.weixin.qq.com/s/gvGSnyTQVZdyh2KsW5Ji7A