Rapid Reset Client 是一款用于测试针对 CVE-2023-44487(快速重置 DDoS 攻击向量)的缓解措施和暴露程度的工具。它实现了一个最小的 HTTP/2 客户端,该客户端打开单个 TCP 套接字,协商 TLS,忽略证书,并交换 SETTINGS 帧。然后,客户端发送快速的 HEADERS 帧,随后发送 RST_STREAM 帧。初始配置后,它监控(但不处理)来自服务器的帧,并将其输出到标准输出。
提供了为 Windows 编译的脚本 cve.bat,以及为在其他系统上通过 Python 执行而准备的 cve_python.bat 文件。
如果目标设备受到正确保护,程序执行将关闭且不显示任何内容。
反之,如果看到 RST 帧正在发送,则表明服务器容易受到此 CVE 影响。
最快的缓解此漏洞风险的方法之一是暂时禁用 Apache 上的 HTTP/2,至少直到发布更完整的补丁。这可以减少您的攻击暴露面,但这只是一个临时解决方案。
步骤1:在 Apache 中禁用 HTTP/2 模块:
sudo a2dismod http2
步骤2:重启 Apache 以应用更改:
sudo systemctl restart apache2
这样,服务器将停止接受 HTTP/2 连接,连接将通过 HTTP/1.1 进行,从而减轻基于 CVE-2023-44487 漏洞的攻击。
本项目使用 Apache 许可证授权 - 详见 LICENSE 文件
本作品基于 Google 的 Juho Snellman 和 Daniele Iamartino 对 CVE-2023-44487 的初步分析。