HTTP/3 ile çalışan CDN’lerde 350 kata kadar DoS amplifikasyonu ortaya çıktı

Anasayfa » HTTP/3 ile çalışan CDN’lerde 350 kata kadar DoS amplifikasyonu ortaya çıktı
HTTP/3 ile çalışan CDN’lerde 350 kata kadar DoS amplifikasyonu ortaya çıktı

HTTP/3 kullanan altı büyük içerik dağıtım ağı, küçük bir istemci isteğini çok daha büyük bir yük hâline çevirebilen iki teknik nedeniyle testlerde 350 kata kadar hizmet aksatma amplifikasyonu üretti. Alibaba, Baidu, Cloudflare, Amazon CloudFront, Fastly ve Tencent üzerinde yapılan incelemelerde altı sağlayıcının tamamı bant genişliği tabanlı varyanta açık bulundu, bağlantı kapasitesini hedefleyen varyant ise Cloudflare dışında beşinde çalıştı.

Araştırmacılar saldırıların ortak adını CDN Tsunami olarak verdi. Bulgular, HTTP/3 kullanan bir CDN ile arka uçtaki origin sunucu arasındaki geçiş katmanında ortaya çıkan protokol uyumsuzluğuna dayanıyor. Saldırgan tarayıcıya HTTP/3 ile konuşan CDN katmanına ulaşırken, CDN’nin arka tarafta çoğu zaman HTTP/1.1 kullanması, küçük bir HTTP/3 isteğinin içeride çok daha büyük bir HTTP/1.1 isteğine dönüştürülmesine yol açıyor. Çalışmada bu durum, CDN’lerin uçtan uca HTTP/3 desteklememesiyle ilişkilendirildi.

Teknik incelemede saldırıların HTTP/3 Bandwidth Amplification, yani HBA, ve HTTP/3 Connection Amplification, yani HCA, olarak adlandırıldığı belirtildi. HBA, HTTP/3 ile birlikte gelen QPACK başlık sıkıştırmasını kullanıyor. HTTP/1.1 tarafında buna karşılık gelen bir mekanizma bulunmadığı için CDN, küçük bir indeks değerini her aldığında bunu origin’e iletmeden önce tam bir ham başlığa genişletmek zorunda kalıyor. Böylece saldırganın kablo üzerinde birkaç baytla gönderdiği içerik, origin sunucuda çok daha büyük bir istek olarak yeniden oluşturuluyor.

HBA için ölçülen değerler, dinamik tablo desteği olan Alibaba, Baidu ve Tencent üzerinde özellikle yüksek çıktı. Bu üç sağlayıcıda saldırgan tarafındaki bant genişliği 500 Kbps’nin altında kaldı, diğer sağlayıcılarda ise 5 Mbps’nin altındaydı. Buna karşılık origin tarafında ölçülen tüketim tüm test boyunca 100 Mbps’nin üzerine çıktı. Dinamik tabloyu destekleyen üç sağlayıcıda 350 kata varan çarpan görülürken, QPACK statik tablosu üzerinden ölçülen en yüksek amplifikasyonlar Baidu’da 66.06x, Alibaba’da 65.8x ve Tencent’te 54.08x olarak kaydedildi. Dinamik tablo desteği bulunmayan Amazon CloudFront 51.2x, Cloudflare 48.27x ve Fastly 36.41x seviyesinde kaldı.

Dinamik tabloyla ilgili bölümde üç sağlayıcının 4 KB’lık tabloyu ve en fazla 3.072 baytlık giriş boyutunu desteklediği not edildi. Bu destek Alibaba, Baidu ve Tencent ile sınırlı kaldı. HBA’nın dinamik tablo varyantında saldırgan önce büyük bir başlık taşıyan tek bir HTTP/3 isteği gönderiyor, CDN bu başlığı tabloya yerleştiriyor, ardından aynı girdiyi küçük indeks değerleriyle tekrar tekrar referanslıyor. Araştırmacılar, QPACK dinamik tablosunun bu şekilde yeniden kullanımına dayalı yöntemin yalnızca bu üç sağlayıcıda çalışabildiğini bildirdi.

HCA tarafı bant genişliğinden çok bağlantı kapasitesini hedefliyor. Altı CDN’nin beşi, HTTP/3 HEADERS çerçevesini görür görmez, istek gövdesi tamamlanmadan origin’e bir HTTP/1.1 bağlantısı açıyor. HTTP/3’ün çoklu akış yapısı tek bir istemci bağlantısı üzerinden birden fazla stream taşınmasına izin veriyor; her stream arka uçta ayrı bir TCP bağlantısını tetikliyor. Saldırgan, DATA çerçevelerini çok düşük hızda göndererek bu bağlantıları açık tutabiliyor ve CDN isteği tamamlanmamış saymayı sürdürüyor.

Apache sunucusu üzerinde yapılan testlerde 300 saniyelik zaman aşımı ve 256 bağlantı sınırı kullanıldı. Dört HTTP/3 bağlantısı, her biri 96 stream taşıyacak şekilde kurulduğunda arka uçta 384 bağlantı oluştu. Fastly’de ise CDN’nin HTTP/3 bağlantısı başına arka uçta en fazla 10 bağlantı açması nedeniyle 48 bağlantı ve 8 stream yeterli oldu. Bu ölçümde bant doluluğu kadar bağlantı havuzunun da saldırı yüzeyi olduğu görüldü.

Benign bir istemci için yanıt süreleri Alibaba’da 60 saniyeye kadar uzadı. Baidu ve CloudFront tarafında gecikme 90 saniyeye çıktı ve iki platform da HTTP 504 Gateway Timeout döndürdü. Fastly’de gecikme 15 saniyeye yükselirken yanıt HTTP 503 Service Unavailable oldu. Tencent ise probe isteğini aldıktan yaklaşık 10 saniye sonra istemci bağlantısını kapattı ve yanıt vermedi.

Araştırmacılar ölçümleri kendi koydukları sınırların içinde tuttu. Origin tarafında bant genişliği 100 Mbps ile, saldırgan tarafında ise 30 Mbps ile sınırlandı; bu değerlerin üzerine çıkılan bir test raporlanmadı. Çalışma, daha yüksek kapasiteli sunucularda da ölçeklenebildiğini söylüyor ancak bunu ayrıca ölçmüyor. Amplifikasyon katsayısı da yaklaşık 64 eşzamanlı stream noktasında zirve yaptıktan sonra düşmeye başladı; ekip bunu CDN uç noktasındaki CPU yüküne bağladı, fakat edge CPU ölçümü paylaşmadı.

Kapsamı görmek için ekip, Tranco Top 1M listesindeki alan adlarını taradı, CNAME ve NS kayıtlarını topladı, bunları bilinen CDN son ekleriyle eşleştirdi ve her birini aioquic ile yokladı. Bu tarama sonucunda altı sağlayıcı üzerinde 151.685 alt alan adı bulundu. Bunların 42.330’u HTTP/3 isteğine yanıt verdiği için potansiyel olarak savunmasız sınıfına alındı. En büyük sayı CloudFront’ta 17.431, Cloudflare’da 12.371 ve Fastly’de 11.606 olarak ölçüldü. Yine de bu aşama yalnızca CDN kenarının HTTP/3 konuştuğunu gösteriyor; araştırmacılar kendi test düzenleri dışındaki hiçbir origin sunucuyu hedef almadı.

Çalışmada karşılaştırma için 2020 tarihli CDN Judo araştırmasına da atıf yapıldı. O çalışmada, CDN’lerde HTTP/2’den HTTP/1.1’e dönüşümün benzer şekilde kötüye kullanıldığı gösterilmiş, statik tabloda yaklaşık 44x ve dinamik tabloda 166x çarpanlar raporlanmıştı. Yeni bulgular, HTTP/3 geçişinin bu eski darboğazı tamamen ortadan kaldırmadığını ortaya koyuyor.

Yayımlanan teknik incelemeye göre, ortaya konan önlemler de CDN katmanında uygulanıyor. Bunlar arasında QPACK dinamik tablosuna giren tekil bir başlık alanı girdisinin boyutunun 512 baytla sınırlandırılması, bir dinamik tablo girdisinin tek bir stream içinde en fazla 10 kez referanslanmasına izin verilmesi, sıkıştırma açıldıktan sonraki HTTP/1.1 isteği için 64 KB üst sınır konulması ve HEADERS ile DATA çerçevelerinin tamamı görülmeden CDN’den origin’e bağlantı açılmaması yer alıyor. Ayrıca bir HTTP/3 istemci bağlantısının tetikleyebileceği CDN-to-origin bağlantılarının sayısının kısıtlanması ve client bağlantısından bağımsız bir zaman aşımı uygulanması da önerildi; bu zaman aşımı için 30 saniye ve anlamlı veri akışı olmaması öneriliyor.

İncelemeye göre Tencent, yayımlanan düzeltmeleri devreye aldı; bunlar CDN-to-origin bağlantı sayısını sınırlıyor ve dinamik tabloda yer alan başlık boyutlarını daraltıyor. Aynı bölümde Baidu’nun yaklaşık 350 dolar, Tencent’in ise yaklaşık 150 dolar tutarında bug bounty ödülü verdiği de yer alıyor. Diğer dört sağlayıcının ise bulguları kabul edip şirket içinde değerlendirmeyi sürdürdüğü belirtildi. Baidu ve Tencent’in değişikliklerinden sonra saldırıların yeniden test edilip edilmediği raporda yer almıyor. Araştırmacılar ayrıca saldırı kodunun ya da ölçüm çerçevesinin yayımlanıp yayımlanmayacağını da açıklamadı.

Çalışma, Singapur Ulusal Üniversitesi, Fuzhou Üniversitesi, Sheffield Üniversitesi ve Johns Hopkins Üniversitesi’nden araştırmacılara atfediliyor. Bulguların 22-24 Eylül 2026 tarihlerinde Roma’da düzenlenecek Reliable Distributed Systems Sempozyumu’nda sunulması planlanıyor.

Aynı dönemde QPACK dinamik tablosu etrafında başka bir hata da gündeme geldi. 8 Temmuz’da FoxIO araştırmacısı Sébastien Féry, yaklaşık 260 baytlık standartlara uygun QPACK trafiğinin, Alibaba’nın QUIC ve HTTP/3 kütüphanesi XQUIC çalıştıran herhangi bir sunucuyu çökertmeye yetebildiğini bildirdi. XQUIC, Alibaba’nın bulut ve CDN altyapısında kullandığı Tengine web sunucusuna HTTP/3 desteği sağlıyor.

13 Ağustos’ta OpenSSL Project de CVE-2026-14456 kodlu düşük etkili bir QUIC açığını duyurdu. Açıkta, QUIC sunucusunun bilinmeyen destination connection ID’ler için gelen kanalları herhangi bir limit koymadan kuyruğa aldığı, düzeltmenin ise varsayılanı 256 olan bekleyen bağlantılar sınırı eklediği aktarıldı. Düzeltme, yama metninde “introduces a limit for pending connections” ifadesiyle yer aldı.

Cloudflare ise aynı hafta yayımladığı H1 2026 DDoS Threat Report’ta saldırı eğrisinin botnet selinden reflection ve amplification saldırılarına kaydığını yazdı. Şirketin verisine göre 2026’nın ilk yarısında ağ katmanı trafiğinin yüzde 34,3’ü DNS tabanlı saldırılardan oluştu.