ROME / LONDON (IT BOLTWISE) – Forschende beschreiben „CDN Tsunami“, zwei Denial-of-Service-Angriffe, die HTTP/3-Clients gezielt ausbremsen. Der Hebel liegt darin, dass CDNs HTTP/3 am Edge beenden, aber HTTP/1.1 an die Ursprungsserver weiterreichen. Dadurch wird eine kleine, bandbreitesparende Anfrage beim CDN zu einer deutlich größeren Last für den Origin, teils mit Faktoren bis zu 350. Es gibt keine gemeldete Ausnutzung im Feld, doch die Ergebnisse betreffen mehrere große Anbieter und stützen sich auf konkrete Messwerte.

CDN Tsunami: HTTP/3-Übersetzung macht DDoS bis zu 350-mal wirksamer
CDN Tsunami: HTTP/3-Übersetzung macht DDoS bis zu 350-mal wirksamer (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

„CDN Tsunami“ nimmt einen zunächst plausiblen Systemteil auseinander: Viele Betreiber beenden HTTP/3 am Rand (Edge) und übersetzen die Requests intern in HTTP/1.1 zum Origin. Für die Kommunikation mit dem Browser ist das komfortabel, weil HTTP/3 moderne Mechanismen wie QUIC und Multiplexing nutzt; für die Origin-Seite entsteht aber ein anderes Datenprofil. Das Kernproblem der Forschenden ist die Deployment-Lücke zwischen dem, was der Client über HTTP/3 sendet, und dem, was das CDN am Ende tatsächlich an den Webserver weiterleitet. Aus dieser Diskrepanz entstehen zwei Angriffsvarianten, die auf unterschiedliche Ressourcen abzielen: einmal auf Bandbreite der Origin-Seite und einmal auf deren Verbindungs- bzw. Kapazitätsgrenzen.

Im Zentrum steht dabei HTTP/3 Bandwidth Amplification (HBA). Diese Variante nutzt QPACK, das Header-Kompressionsformat, das mit HTTP/3 eingeführt wurde. Weil HTTP/1.1 kein Äquivalent dazu bietet, muss das CDN die komprimierten bzw. referenzierten Header-Werte wieder in vollständig entpackte Raw-Header umwandeln, bevor es eine HTTP/1.1-Request an den Origin öffnet oder fortsetzt. Je kleiner der Aufwand des Angreifers auf der Client-Seite (wenige Bytes über den Draht), desto größer kann der dekomprimierte Aufwand beim Origin werden. Die Forschenden berichten, dass der Angreifer bei den drei CDN-Anbietern, die eine dynamische QPACK-Tabelle unterstützen, in den Tests unter 500 Kbps blieb, während am Origin-Server während der Messungen mehr als 100 Mbps an Bandbreite verbraucht wurden; insgesamt nennen sie sogar bis zu 5 Mbps Angriffsbandbreite gegen die restlichen getesteten Anbieter.

Die zweite Technik heißt HTTP/3 Connection Amplification (HCA). Hier verschiebt sich der Engpass nicht primär auf dekomprimierte Headergröße, sondern auf die Anzahl paralleler Backend-Verbindungen, die das CDN zum Origin aufmacht. Laut Bericht öffnen fünf von sechs getesteten CDNs bereits dann eine HTTP/1.1-Verbindung zum Origin, sobald sie die HTTP/3-HEADERS erhalten, also bevor die Request-Body-DATA-FIframes vollständig angekommen sind. Da HTTP/3 Multiplexing über eine einzelne Client-Verbindung erlaubt, kann ein Angreifer über wenige QUIC-Streams sehr viele „Trigger“ erzeugen; zusätzlich reicht es in den Tests, DATA-FIframes extrem langsam zu senden, sodass die CDN-Verbindungen als „unvollständig“ offen bleiben. In einem Experiment gegen einen Apache-Server mit 300 Sekunden Timeout und 256 Verbindungen Limit nennen die Forschenden konkrete Zahlen: Vier HTTP/3-Verbindungen, die jeweils 96 Streams multiplexen, erzwangen 384 Backend-Connections; bei Fastly reduzierte ein Cap auf 10 Backend-Verbindungen pro HTTP/3-Connection den Effekt auf 48 Verbindungen bei 8 Streams.

Die gemessene Verstärkung variiert je nach CDN und je nach Mechanismus. Für die HBA-Variante nennen die Forschenden Verstärkungsfaktoren aus den Tests deutlich oberhalb der im Alltag erwartbaren „klein zu groß“-Übersetzung: Bei QPACK-Static-Tabellen liegen die Werte etwa bei 36,41x bis 66,06x. Besonders hoch schnitt Baidu mit 66,06x ab; dynamische Tabellen unterstützende Anbieter werden zudem bei ~65,8x (Alibaba) und 54,08x (Tencent) angegeben. Cloudflare und Fastly seien in dieser Richtung weniger bzw. anders betroffen, wobei der Bericht auch erklärt, warum Cloudflare beim reinen Connection-Ansatz nicht in gleicher Weise reagiert: Das CDN puffert die vollständige Request, bevor es eine Verbindung zum Origin aufmacht, wodurch der „Early-Open“-Hebel ausfällt. Die Kombination aus Datenpfad (dekomprimieren) und Timing (Verbindungen öffnen, bevor Bodies da sind) entscheidet also, ob der Origin in erster Linie an Bandbreite oder an Verbindungsanzahl kollabiert.

Wichtig für die praktische Risikoeinschätzung ist auch, wie die Forschenden die Exposition gemessen haben. Sie haben ausgehend von der Tranco Top-1M-Liste Subdomains ermittelt, deren CNAME- und NS-Records ausgewertet, mit bekannten CDN-Suffixen abgeglichen und dann per aioquic pro Ziel eine HTTP/3-Anfrage gesendet. Dabei kam es auf 151.685 Subdomains, die bei einem der sechs Anbieter gehostet sein sollten; 42.330 reagierten auf HTTP/3 und wurden als potenziell verwundbar markiert. Diese Zahl heißt nicht „sofort ist ein Origin in freier Wildbahn kompromittierbar“, denn der Probe-Test belegt vor allem, dass der Edge HTTP/3 verarbeitet und dass die Origin-seitigen Auswirkungen in der jeweiligen Umgebung noch nicht nachgewiesen wurden. Dennoch ist die Größenordnung ein Warnsignal für Betreiber mit hohem Origin-Ressourcenbedarf oder engen DDoS-Gates, insbesondere wenn sie HTTP/3 für die Edge-Nähe aktiv nutzen, aber die internen Übersetzungs- und Pufferpfade nicht eng genug absichern.

Zur Gegenwehr liefern die Forschenden konkrete Mitigations, die auf der CDN-Seite ansetzen. Sie schlagen unter anderem vor, die Größe einzelner Einträge in der QPACK-dynamischen Tabelle zu begrenzen (genannt werden 512 Byte als Vorschlag), die maximale Anzahl an Referenzen pro dynamischem Table-Entry in einem Stream zu reduzieren (Vorschlag: nicht mehr als 10), und die maximal erlaubte Größe einer dekomprimierten HTTP/1.1-Request zu deckeln; Werte im Bericht: Ablehnung über 64 KB. Für den Connection-Ansatz nennen sie außerdem Mechanismen, die den CDN-to-Origin-Pfad stabilisieren sollen: vollständiges Pufferung von HTTP/3-HEADERS und DATA, bevor überhaupt eine CDN-to-Origin-Verbindung geöffnet wird (mit vorgeschlagener Warte-/Pufferlogik), sowie ein Timeout, der CDN-to-Origin-Verbindungen unabhängig von der Client-Verbindung beendet (Vorschlag: 30 Sekunden) und die Anzahl solcher Verbindungen pro HTTP/3-Client-Verbindung begrenzt. Laut Disclosure haben Baidu und Tencent die vorgeschlagenen Änderungen umgesetzt, während die anderen vier Anbieter die Meldung zwar anerkannt hätten, aber zu diesem Zeitpunkt intern noch diskutiert worden seien; in der Veröffentlichung selbst wird keine Retest-Resultat-Kette nach den Fixes berichtet, und auch nicht, ob Code oder Messframework später öffentlich werden.

Das Timing ist allerdings nicht zufällig, denn die Arbeit reiht sich in mehrere Sicherheits- und Robustheitslinien rund um QUIC und HTTP/3 ein. Der Bericht verweist auf eine separate Schwachstelle im QPACK-Umfeld, die am 8. Juli offengelegt wurde und in deren Beschreibung erwähnt wird, dass spezifikationskonforme QPACK-Verkehrsmuster Server zum Absturz bringen können, wenn sie auf XQUIC sowie auf der QUIC-/HTTP-3-Implementierung von Alibaba (Tengine) treffen. Parallel dazu hat das OpenSSL-Projekt am 13. August eine weitere QUIC-bezogene Lücke veröffentlicht, bei der ein QUIC-Server eingehende Channels für unbekannte destination connection IDs ohne Limit queued hat; der Fix führt einen Standard-Limitwert von 256 für pending connections ein. Zusammengenommen macht das deutlich, dass die Angriffsfläche bei HTTP/3 nicht nur in Protokollsemantik oder in Edge-Implementierungen liegt, sondern auch in der Übersetzungslogik, die CDNs für Kompatibilität nutzen. Für Unternehmen heißt das: Wer HTTP/3 am Edge ausrollt, sollte nicht nur die Client-Seite absichern, sondern auch prüfen, wie Requests im Hintergrund konvertiert, gepuffert und dekomprimiert werden und ob die Origin im Worst Case messbar in Bandbreite oder in Verbindungszähler „aus dem Raster“ läuft.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CDN Tsunami: HTTP/3-Übersetzung macht DDoS bis zu 350-mal wirksamer - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CDN Tsunami: HTTP/3-Übersetzung macht DDoS bis zu 350-mal wirksamer".
Stichwörter AI Amplification Artificial Intelligence CDN Cybersecurity DDoS Dos Hacker Http1.1 Http3 IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Origin-server Qpack Quic
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CDN Tsunami: HTTP/3-Übersetzung macht DDoS bis zu 350-mal wirksamer" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CDN Tsunami: HTTP/3-Übersetzung macht DDoS bis zu 350-mal wirksamer" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CDN Tsunami: HTTP/3-Übersetzung macht DDoS bis zu 350-mal wirksamer« bei Google Deutschland suchen, bei Bing oder Google News!


    1.101 Leser gerade online auf IT BOLTWISE
    KI-Jobs