Skip to content

XRING-haavatavus Alibaba XQUIC teegis ohustab HTTP/3 servereid

Lühidalt: Parandamata teenusetõkestuse haavatavus Alibaba XQUIC teegis võimaldab HTTP/3 servereid kokku jooksutada lihtsate, protokollile vastavate QPACK-päringutega; Alibaba pole alates 2026. aasta aprillist reageerinud.

Alibaba XQUIC teegi (v1.9.4 ja varasemad versioonid) seni parandamata turvaauk võimaldab kaugetel klientidel panna HTTP/3 serverid kokku jooksma vaid 260 baidi jagu tavapärast QPACK-liiklust saates. Mõjutatud on veebiserverid nagu Tengine, mida kasutatakse suurte Hiina platvormide, näiteks Taobao ja Alipay, CDN-ides ja pilveinfrastruktuuris.

Turvateadlane Sébastien Féry ettevõttest FoxIO tuvastas täisarvu alavoolu XQUIC päiste tihendamise loogikas. Kui klient taotleb dünaamilise QPACK-tabeli suurendamist, eraldatakse uus puhver ja olemasolevad andmed kopeeritakse. Vigaselt kirjutatud kood arvutab ülejäänud andmete hulga uue, suurema puhvri mahu, mitte vana puhvri mahu põhjal. See tekitab märgita täisarvutüübi size_t alavoolu, mille tulemuseks on äärmiselt suur kopeeritav pikkus.

Sellest tuleneva puhvripiiridest välja ulatuva kirjutamise tuvastavad kaitsemehhanismid, nagu glibc-Fortify tänapäevastes Linuxi distributsioonides, mis põhjustab serveriprotsessi kohese kokkujooksmise. Eriti kriitiline on see, et rünnak kasutab ainult tavapäraseid, protokollile vastavalt moodustatud QPACK-väärtusi. Vigaselt vormistatud pakette pole vaja, mistõttu tavapärased turvafiltrid rünnakut ei tuvasta. Haavatavus on eksisteerinud alates teegi esmaväljaandest 2022. aasta jaanuaris ning selle kohta on avalikult saadaval tõestuskontseptsioon (proof-of-concept).

FoxIO teavitas Alibabat haavatavusest 7. aprillil 2026 vastavalt projekti reeglitele. Vaatamata korduvatele järelepärimistele ei ole Alibaba kuni 2026. aasta juulis toimunud avalikustamiseni vastanud. Seni ei ole avaldatud ei turvaparandust ega CVE-numbrit. Ajutise lahendusena soovitavad teadlased seada QPACK-parameetri SETTINGS_QPACK_MAX_TABLE_CAPACITY väärtuseks 0, et dünaamiline tabel välja lülitada, või lülitada mõjutatud serverites HTTP/3 täielikult välja.


Allikas: www.it-daily.net · Avaldatud 15. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: