LONDON / LONDON (IT BOLTWISE) – Forschende haben zwei DoS-Techniken beschrieben, die aus der HTTP/3-Übersetzung von CDNs einen massiven Verstärkungseffekt machen. Bei der Variante „HTTP/3 Bandwidth Amplification“ kann der Upstream-Verbrauch am Ursprung laut Messungen um bis zu 350x steigen. Die Variante „HTTP/3 Connection Amplification“ zielt hingegen auf das Offenhalten vieler Backend-Verbindungen. Besonders relevant ist die Lücke, dass CDNs am Browser HTTP/3 sprechen, dem Ursprungsserver jedoch HTTP/1.1 nachreichen.

„CDN Tsunami“: HTTP/3-Umsetzung treibt DoS-Angriffe bis zu 350x hoch
„CDN Tsunami“: HTTP/3-Umsetzung treibt DoS-Angriffe bis zu 350x hoch (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Schwachstelle wirkt auf den ersten Blick wie ein Detail in der CDN-Architektur: Ein Browser spricht HTTP/3 direkt mit dem Edge, im Hintergrund wird die Anfrage aber in HTTP/1.1 umgewandelt. Genau dieser Übersetzungs-Sprung bildet laut einem aktuellen Forschungsbericht die Grundlage für zwei Denial-of-Service-Angriffe, die gemeinsam als „CDN Tsunami“ beschrieben werden. Auf dem Papier ist das nur ein Protokoll-Mapping; in der Praxis kann daraus aber ein Verstärkungshebel entstehen, weil der CDN-Edge Informationen komprimiert oder fragmentiert verarbeitet und anschließend in eine Form bringen muss, die der Ursprungsserver versteht.

Im Kern liegt die Messidee darin, dass kleine Pakete, die der Angreifer auf der Client-Seite sendet, beim CDN-Edge deutlich „teurer“ werden, sobald sie in HTTP/1.1-Requests umgerechnet und an den Origin weitergereicht werden. Für die eine Technik, „HTTP/3 Bandwidth Amplification (HBA)“, spielt QPACK eine zentrale Rolle. QPACK ist der Header-Kompressionsmechanismus von HTTP/3; er erlaubt es, kleine Indexwerte statt vollständiger Header zu transportieren. Da HTTP/1.1 keinen vergleichbaren Mechanismus bietet, muss das CDN beim Forwarding die komprimierten Inhalte wieder zu vollständigen, „dekomprimierten“ Headern aufspannen. Das Ergebnis: Ein Request, der beim Angreifer nur wenige Bytes „kostet“, kann beim Origin in deutlich größerem Umfang ankommen, weil das CDN den komprimierten Zustand verlustfrei rekonstruieren muss.

Der Bericht nennt sechs große CDN-Anbieter als Testfeld: Alibaba, Baidu, Cloudflare, Amazon CloudFront, Fastly und Tencent. Bei der HBA-Variante zeigten die Forschenden eine Suszeptibilität für drei davon (Alibaba, Baidu, Tencent). Dort berichten sie von Verstärkungsfaktoren von rund 65x bis 66x; außerdem wird beschrieben, dass diese Variante auf den QPACK-dynamischen Tabellen basiert, die offenbar genutzt werden können. Für die fünf Anbieter, bei denen die HBA-Abkürzung nicht greift oder die dynamischen Tabellen nicht wie erwartet unterstützen, liegt der Faktor im Messsetup niedriger bzw. bleibt aus. Parallel dazu existiert „HTTP/3 Connection Amplification (HCA)“: Hier geht es nicht primär um Bandbreite, sondern um Connection-Kapazitäten. Fünf der sechs getesteten CDNs öffnen demnach eine HTTP/1.1-Verbindung zum Origin, sobald sie das HTTP/3-HEADERS-Frame erhalten – bevor der Request-Body (DATA) vollständig ankommt.

Die HCA-Idee nutzt dann HTTP/3-Multiplexing aus. Ein einzelnes Client-Verbindungsobjekt kann mehrere Streams tragen; jeder Stream triggert wiederum eine eigene Backend-TCP-Verbindung. Wenn der Angreifer anschließend DATA-Frames mit sehr niedriger Rate sendet oder sie verzögert, bleiben diese Origin-Verbindungen offen, während das CDN den Request weiter als „unvollständig“ behandelt. Als anschauliches Beispiel beschreibt der Bericht Tests gegen einen Apache-Server mit einem 300-Sekunden-Timeout und einem Limit von 256 Verbindungen. Durch Konfigurationen mit vier HTTP/3-„Verbindungen“, die jeweils 96 Streams multiplexen, resultierten laut Messung 384 Backend-Verbindungen; bei Fastly waren es im Setup 48 Verbindungen mit 8 Streams, weil dort pro HTTP/3-Connection ein Backend-Deckel von 10 gesetzt war.

Auch die Auswirkungen auf Antwortzeiten fallen je Anbieter unterschiedlich aus. Bei einem „benignen“ Client kletterten die Antwortzeiten in den Messungen auf 60 Sekunden bei Alibaba sowie bis zu 90 Sekunden bei Baidu und CloudFront, wobei als Statuscodes HTTP 504 Gateway Timeout zurückkam. Fastly zeigte im gleichen Kontext eine schnellere Eskalation – bis zu 15 Sekunden – und sendete HTTP 503 Service Unavailable. Tencent beendete die Client-seitige Verbindung grob nach 10 Sekunden, ohne überhaupt eine Antwort zu liefern. Wichtig ist dabei der Rahmen der Experimente: Die Forschenden begrenzten sich selbst mit einer Origin-Cap bei 100 Mbps und einer Angreifer-Rate von 30 Mbps; darüber hinaus wird keine zusätzliche Skalierung im Detail gezeigt. Gleichzeitig schreiben sie, die Angriffe würden auf leistungsfähigere Server skalieren, prüfen diese Aussage aber nicht über die genannten Limits hinaus.

Zur Einordnung der Exposition haben die Forschenden die Tranco-Top-1M-Liste als Startpunkt genutzt, die Subdomains daraus systematisch katalogisiert und CNAME- sowie NS-Einträge mit bekannten CDN-Suffixen abgeglichen. In der Folge probeierten sie die ermittelten Ziele per aioquic auf HTTP/3-Reachability am Edge. Insgesamt kommen sie in ihrem Crawl auf 151.685 Subdomains, die auf eines der sechs getesteten Netze zeigen; davon reagierten 42.330 Subdomains auf eine HTTP/3-Anfrage und wurden als potenziell verwundbar eingestuft. Auffällig sind dabei die größten Teilmengen bei CloudFront (17.431), Cloudflare (12.371) und Fastly (11.606). Der Bericht betont allerdings auch: Die Messung zeigt vor allem, dass der Edge HTTP/3 beantwortet; dass ausgerechnet der Origin in fremden Umgebungen gezielt angegriffen wurde, ist in diesem Setup nicht belegt.

Die Gegenmaßnahmen adressieren folgerichtig genau die Übersetzungslücke. In der Veröffentlichung werden mehrere CDN-seitige Mitigations genannt, die auf Entkopplung, Begrenzung und vollständiges Buffering hinauslaufen: So wird u. a. empfohlen, den maximalen Eintrag pro Header-Feld in der QPACK-dynamischen Tabelle zu deckeln (der Vorschlag liegt bei 512 Bytes), die Anzahl der Referenzen auf einen dynamischen Tabellen-Eintrag pro Stream zu begrenzen (Vorschlag: höchstens 10) und auch die maximale Größe eines dekomprimierten HTTP/1.1-Requests zu begrenzen (Vorschlag: 64 KB), bevor der Forwardingpfad überhaupt geöffnet wird. Für HCA wird außerdem vorgeschlagen, HTTP/3-Anfragen vollständig inklusive HEADERS und DATA zu bufferieren, bevor eine CDN-to-origin Verbindung etabliert wird, und die Zahl der Origin-Verbindungen zu begrenzen sowie Timeouts unabhängig von der Client-Connection durchzusetzen (im Text als Vorschlag 30 Sekunden ohne relevante weitergeleitete Daten genannt). Laut Bericht meldeten Baidu und Tencent die vorgeschlagenen Fixes bereits als umgesetzt; die anderen vier Anbieter hätten die Offenlegung zwar bestätigt, aber intern noch diskutiert. Zusätzlich wird das Problem in den Kontext früherer Forschung gestellt: Bereits 2020 wurde in einer Studie zur HTTP/2-zu-HTTP/1.1-Umsetzung ein ähnlicher Verstärkungsmechanismus beobachtet, mit Faktoren bis in den zweistelligen bzw. deutlich höheren Bereich – das neue Muster zeigt damit, dass Protokoll-Translation in CDNs wiederholt zu neuen Amplifikationspfaden führen kann.

Technisch relevant für Unternehmen ist vor allem die operative Konsequenz: Wenn ein Anbieter am Edge HTTP/3 anbietet, heißt das nicht automatisch, dass der Origin ebenfalls HTTP/3 spricht oder dass die Übersetzung keine „Kostenverschiebung“ erzeugt. Netz- und Security-Teams sollten deshalb bei Lastspitzen und ungewöhnlich vielen Timeouts nicht nur an klassische Botnet- oder Reflection-Muster denken, sondern auch am Protokollpfad selbst ansetzen: Werden große Header oder viele parallele Streams eingekoppelt, kann das CDN intern dekomprimieren, mehrere Backend-Verbindungen hochziehen und damit Ressourcen am Origin schneller erschöpfen, als es auf der Client-Seite zunächst plausibel wirkt. Für die Praxis heißt das auch: Rate-Limits, WAF-Regeln und CDN-Konfigurationen müssen so ausgerichtet werden, dass sie die von der Veröffentlichung identifizierten CDN-internen Grenzwerte tatsächlich treffen – idealerweise bevor der Origin überhaupt spürbar „arbeiten“ muss.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - „CDN Tsunami“: HTTP/3-Umsetzung treibt DoS-Angriffe bis zu 350x hoch - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "„CDN Tsunami“: HTTP/3-Umsetzung treibt DoS-Angriffe bis zu 350x hoch".
Stichwörter AI Alibaba Amazon Cloudfront Amplifizierung Artificial Intelligence Baidu CDN Cloudflare Cybersecurity Dos Fastly Hacker Http3 IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Origin-server Qpack Tcp Tencent
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "„CDN Tsunami“: HTTP/3-Umsetzung treibt DoS-Angriffe bis zu 350x hoch" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "„CDN Tsunami“: HTTP/3-Umsetzung treibt DoS-Angriffe bis zu 350x hoch" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »„CDN Tsunami“: HTTP/3-Umsetzung treibt DoS-Angriffe bis zu 350x hoch« bei Google Deutschland suchen, bei Bing oder Google News!


    1.741 Leser gerade online auf IT BOLTWISE
    KI-Jobs