第 4 章 MTA 6.2.1
4.1. 已解决的问题 复制链接链接已复制到粘贴板!
在 MTA 版本 6.2.1 中解决了以下突出显示的问题。
CVE-2023-44487 HTTP/2: 启用多个 HTTP/2 的 Web 服务器会受到 DDoS 攻击(Rapid Reset Attack)的影响
在处理 HTTP/2 协议中的多个流中发现了一个安全漏洞。在之前的 MTA 版本中,HTTP/2 协议允许拒绝服务(服务器资源消耗),因为请求可以快速重置多个流。服务器必须设置和停止流,同时没有为每个连接的最大活跃流数达到任何服务器端限制,这会导致因为服务器资源消耗而拒绝服务。
这个问题中列出了以下问题:
要解决这个问题,请升级到 MTA 6.2.1 或更高版本。
如需更多信息,请参阅 CVE-2023-44487 (Rapid Reset Attack)。
CVE-2023-39325: 启用多个 HTTP/2 的 Web 服务器会受到 DDoS 攻击(使用 Go 语言软件包中的Rapid Reset Attack)
HTTP/2 协议易受拒绝服务攻击的影响,因为请求可以快速重置多个流。服务器需要在没有达到每个连接的最大活跃流数量在服务器端的限制的情况下,设置和处理流。这会导致因为服务器的资源被耗尽而出现拒绝服务的问题。
这个问题中列出了以下问题:
要解决这个问题,请升级到 MTA 6.2.1 或更高版本。
如需更多信息,请参阅 CVE-2023-39325 (Rapid Reset Attack in the Go language packages)。