Pas besoin d’un botnet ni d’un arsenal pour faire tomber un serveur HTTP/3 : 260 octets de trafic parfaitement légal font l’affaire. FoxIO vient de dévoiler XRING, une faille non corrigée dans XQUIC, la bibliothèque QUIC open source d’Alibaba. Elle permet à n’importe quel client, sans la moindre authentification, de faire planter un serveur HTTP/3 à distance.
Points clés
- XRING vise XQUIC, la bibliothèque QUIC open source d’Alibaba, et affecte les serveurs HTTP/3
- 260 octets de trafic QPACK conforme au protocole suffisent, sans aucune authentification
- Aucun correctif disponible au moment de la divulgation par FoxIO
Un déni de service à la portée du premier venu
Le principe a de quoi faire grincer des dents côté ops. L’attaquant n’exploite aucun paquet malformé ni aucun débordement exotique : il envoie du trafic QPACK (le mécanisme de compression des en-têtes propre à HTTP/3) tout ce qu’il y a de plus conforme au protocole. Le serveur, lui, ne s’en remet pas et tombe. Autrement dit, la faille se cache dans la manière dont XQUIC traite des requêtes légitimes, pas dans une charge suspecte qu’un pare-feu pourrait filtrer d’un revers de main.
Avec seulement 260 octets nécessaires pour déclencher le crash et aucune authentification requise, on tient là un déni de service (DoS) au rapport coût/dégât imbattable pour l’attaquant. Un simple client suffit à couper le service.
Une faille encore ouverte
Le point noir : au moment de la divulgation par FoxIO, aucun correctif n’était disponible. Les administrateurs qui exposent des services HTTP/3 s’appuyant sur XQUIC se retrouvent donc avec une porte ouverte et personne pour la refermer dans l’immédiat. En attendant un patch officiel, la seule parade raisonnable consiste à surveiller ses déploiements exposés et à envisager de restreindre ou désactiver HTTP/3 sur les surfaces sensibles.
QUIC et HTTP/3 devaient rendre le web plus rapide et plus robuste. XRING rappelle qu’un protocole récent traîne encore ses zones d’ombre, et qu’un trafic parfaitement légal peut se révéler tout aussi redoutable qu’un exploit taillé sur mesure.