2011年12月30日金曜日 Webアプリケーションに対する広範なDoS攻撃手法(hashdos)の影響と対策 28C3(28th Chaos Communication Congress)において、Effective Denial of Service attacks against web application platforms(Webプラットフォームに対する効果的なサービス妨害攻撃)と題する発表がありました(タイムスケジュール、講演スライド)。 これによると、PHPをはじめとする多くのWebアプ... > このページを見る
最終更新時間:
2011年12月30日21時50分
みんなのブックマーク 人気(5) 新着
-
Perlは5.8.1で対応済み。 perldoc perlsec の "Algorithmic Complexity Attacks" で解説してあります。
-
ハッシュ値が衝突するキーを POST して DoS。正しい解決方法はランダムなハッシュ関数を利用するよう言語の実装を変更すること。
-
Hash Collision Attackもしくはhashdosの素晴らしいまとめ
6 RT
- 取り急ぎphp.iniにてpost_max_size変更で再起動しておいた。後日再調査。| 追記:max_input_time=60がphp -iで反映されなくて悩んでたら、コンソールとapache経由で話は別なのかなorz。phpinfo();では反映が確認できた。
- Tomcat 6.0.34/7.0.23 では1リクエストあたりの最大パラメータ数(デフォルト10000)が設定されたようです。/超えたらそれ以降は無視されてrequest.getAttribute(Globals.PARAMETER_PARSE_FAILED_ATTR) が true を返す。/「Use a randomized hash function!」
-
いまさらですが読んでる。
-
ハッシュ値が同じになるキーを多数POSTパラメータに含ませることにより、CPU資源を枯渇させる攻撃
-
ハッシュ値が同じ値になる値の探索って短時間で出来るのかな?
-
Perl以外の多くの言語で影響があります。がすごいな
-
ハッシュDosの詳しい話。これを読んでやっとどういう攻撃か理解できた気がする。既にApach Tomcatの対策も出てるらしい
3 RT
-
PHP5.3.9で対応。ソレまではPOSTの最大サイズを小さくするとかで対応>>ハッシュ値が同じになるキーを多数POSTパラメータに含ませることにより、CPU資源を枯渇させる攻撃<<
- 連想配列を利用したDoS。
-
サービス作られているかたは要注意ですね。
-
徳丸浩の日記: Webアプリケーションに対する広範なDoS攻撃手法(hashdos)の影響と対策
- hashdos
-
CPU資源を枯渇させるサービス妨害攻撃(DoS攻撃)が可能な手法 / ハッシュ値が同じになるキーを多数POSTパラメータに含ませることにより、CPU資源を枯渇させる
- なんで遅くなるのかよく分かった…/DoS以外の危険性はなさそう。
- メモ
- "hashdosは、ハッシュ値が同じになるキーを多数POSTパラメータに含ませることにより、CPU資源を枯渇させる攻撃"
- ものすごいシンプルなDos攻撃だな
-
hashdos 「ハッシュ値が同じになるキーを多数POSTパラメータに含ませることにより、CPU資源を枯渇させる攻撃」徳丸浩の日記: Webアプリケーションに対する広範なDoS攻撃手法(hashdos)の影響と対策
1 RT
- 簡単にやれるもんだね。。
- HashDoSについて
- ハッシュ値が衝突するキーを多数POSTパラメータに含ませることでCPU資源を枯渇させる。連想配列でハッシュ値が衝突するキーでは、通常ハッシュテーブルは順次的な探索となり、検索・挿入などが遅くなるため。
-
個人的にタイムリーな記事。セキュリティを改めて意識しよう。
このエントリーを含むエントリー(15)
-
セキュリティ関連の事象やレポートをまとめてみた。(2012年1月分) - piyolog 3 users
-
Tomcatでのhashdos攻撃対策 | MorphMorph 2 users
-
HASHコンサルティングオフィシャルブログ: ホスト型の廉価版WAFであるSiteGuard Liteを評価した 24 users
-
HashDoS を可視化する PHP 拡張 hashtable_dump 書いた 14 users
-
徳丸浩の日記: ModSecurityをソースからビルドしてhashdos対策に活用する 30 users
-
徳丸浩の日記: Cookieによるhashdos攻撃と対策 2 users
-
徳丸浩の日記: Cookieによるhashdos攻撃と対策 97 users
-
HashTableのアルゴリズムを突いたDoS攻撃 | 水無月ばけらのえび日記 35 users
-
404 Blog Not Found:Algorithm - 連想配列の実装としてのハッシュはオワコン? 307 users
-
徳丸浩の日記: hashdos攻撃をmod_securityで防御する(Ubuntu+apt-get編) 2 users
-
広範なWebアプリ開発言語にDoS攻撃につながる脆弱性 - @IT 46 users
-
徳丸浩の日記: Webアプリケーションに対する広範なDoS攻撃手法(hashdos)の影響と対策 2 users
-
徳丸浩の日記: hashdos攻撃をmod_securityで防御する(Ubuntu+apt-get編) 32 users
-
Ruby 1.8.7 の hashdos 対応による挙動の変更点 - #生存戦略 、それは - subtech 16 users
-
徳丸浩の日記: hashdos攻撃をmod_securityで防御する(CentOS+yum編) 135 users








