Microsoft แก้ไขช่องโหว่บน IIS กิน CPU 100%

เมื่อวานนี้ทาง Microsoft Security Respond Center ได้ออก Security Advisory เกี่ยวกับผลกระทบของช่องโหว่บนเซิร์ฟเวอร์ IIS ที่มากับ Windows 10 และ Windows Server 2016 ซึ่งเกิดตอนประมวลผล HTTP/2 ทำให้กิน CPU 100% โดยผู้คนพบคือ Gal Goldshtein วิศวกรซอฟต์แวร์จาก F5

Credit: alexmillos/ShutterStock

ทาง Microsoft อธิบายว่า HTTP/2 อนุญาตให้ผู้ใช้งานสามารถกำหนดการตั้งค่า Frame เป็นเลขใดก็ได้ผ่านทางพารามิเตอร์ SETTINGS ซึ่งในกรณีเลขที่มากเกินไปอาจทำให้บริการไม่สเถียรและอาจทำให้ CPU พุ่งสูงขึ้นชั่วคราวจนกระทั่งเกิด Connection Timeout และ Closed ไปในที่สุด อย่างไรก็ตามทาง Microsoft ได้แก้ไขด้วยการกำหนดค่า Thresholds ให้กับพารามิเตอร์ SETTINGS ภายใน HTTP/2 Request ที่ตัวเซิร์ฟเวอร์จะรับไหว โดยเมื่ออัปเดตแก้ไขแล้วผู้ดูแลจะสามารถเข้าไปปรับแต่งค่า Threshold ได้เพื่อป้องกันบริการเว็บบน IIS ค้าง

ผู้สนใจสามารถติดตามเพิ่มเติมได้ที่ ADV190005 เพื่ออัปเดต

ที่มา : https://www.zdnet.com/article/microsoft-publishes-security-alert-on-iis-bug-that-causes-100-cpu-usage-spikes/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ