中文

冻结云之谈:量化流行 Web 服务器中算法复杂度漏洞的影响

密码学与安全 2022-11-22 v1 网络与互联网体系结构

摘要

算法复杂度漏洞是一类安全问题,可使攻击者触发某些算法的最坏情况复杂度。此类漏洞可被用于发起低流量、非对称、基于 CPU 的拒绝服务(DoS)攻击。先前研究推测,这类漏洞在 Node.js 等某些 Web 服务器中比在 Apache 等传统服务器中更危险。我们认为,理解这是否确为事实,或是否存在借助各类部署策略加以补偿的方法,至关重要。为此,我们在四大主流云平台的真实部署条件下,研究了流行 Web 服务器抵御基于 CPU 的 DoS 攻击的韧性。我们发现,各类 Web 服务器对攻击的反应确实存在显著差异。然而,结果表明其图景比此前认为的更为微妙:尽管基于事件的系统在特定场景下从 DoS 中恢复更快,但其整体性能退化也最严重。不过,在某些配置中,Apache 的表现劣于基于事件的系统,且存在所有被考察服务器均严重暴露于攻击之下的云平台。我们还发现,开发者可通过增加并行运行的服务器实例数量,使其服务器抵御基于 CPU 的 DoS 攻击的能力得以增强。这反过来会导致运维成本上升,或在非 DoS 条件下出现轻微性能退化。

关键词

引用

@article{arxiv.2211.11357,
  title  = {A Tale of Frozen Clouds: Quantifying the Impact of Algorithmic Complexity Vulnerabilities in Popular Web Servers},
  author = {Masudul Hasan Masud Bhuiyan and Cristian-Alexandru Staicu},
  journal= {arXiv preprint arXiv:2211.11357},
  year   = {2022}
}