#denial-of-service

共收录 12 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Max Schrötter, Hannes Signer, Bettina Schnor

该论文研究的是基于主机的入侵防御系统(IPS)在高性能网络环境下面临的日志子系统瓶颈问题。作者指出,现代高速网络中,应用日志管道本身可能成为性能瓶颈,攻击者可以通过产生大量流量(例如DNS请求)淹没日志处理流程,导致关键审计记录被丢弃,从而绕过依赖日志检测的IPS(如Fail2Ban)。论文首先通过实验证明,监控BIND9的Fail2Ban部署在不到65 Mbps的DNS流量下即可被击败,说明传统日志框架无法支撑高速检测需求。进一步,作者将IPS架构中的核心组件替换为高性能等价物(iptables与eBPF、正则匹配改用Hyperscan)后,发现日志后端本身成为新的瓶颈。为此,论文提出了FIPS(Fast IPC for Logging),一种专为高性能日志设计的新型进程间通信机制。FIPS绕过内核,将日志消息复制降到最低;采用每线程无锁共享内存环形缓冲区,支持多个独立消费者以各自速度读取同一日志流。FIPS提供原生API,并可作为syslog接口的即插即用替代品。基于BIND 9的评估显示:FIPS相比禁用日志几乎不引入额外开销;相比其他日志框架能记录更多请求;与文件日志相比,能让IPS封禁恶意客户端的速度快2.5倍,并在每秒100万请求的压力下维持多达2^16个攻击客户端。该研究的核心贡献在于系统化揭示了日志框架对IPS有效性的影响,并提供了可落地的解决方案FIPS,为高速网络环境下入侵检测的流量捕获与审计提供了新思路。本文仅基于论文摘要分析,未验证具体实验细节与源代码实现。

💡 推荐理由: 揭示了日志子系统是IPS绕过攻击的关键薄弱点,量化了传统日志架构在高吞吐场景下的失效阈值;FIPS方案对安全检测与日志采集链路设计具有直接启发,值得蓝队评估与参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Keke Lian, Lei Zhang 0096, Haoran Zhao, Yinzhi Cao, Yongheng Liu, Fute Sun, Yuan Zhang 0009, Min Yang 0002

该论文聚焦于Java Web容器(如Tomcat、Jetty等)中一类被忽视的拒绝服务(DoS)漏洞——数据保留拒绝服务(Data Retention DoS)。研究指出,现有安全研究多关注内存泄漏或资源耗尽,但数据在容器内部被过度保留(Careless Retention)同样可导致服务不可用。作者首先系统化地定义了此类漏洞的成因:由于容器对请求/响应数据、会话数据或临时文件等对象的生命周期管理不当,导致数据长期驻留内存或磁盘,累积后可耗尽系统资源。随后,论文提出了一种自动化检测方法,通过静态分析与动态监控相结合的方式来识别Java Web容器中的数据保留漏洞。实验部分,作者对多个主流Java Web容器进行了测试,成功发现若干新型漏洞,并证明了所提方法的有效性与低误报率。该工作填补了Web容器安全中关于数据保留层面的空白,为容器开发者和安全工程师提供了漏洞挖掘与修复的新视角。适合Web容器维护者、中间件安全研究人员及依赖Java Web应用的企业安全团队阅读。

💡 推荐理由: Java Web容器广泛部署,此类数据保留DoS漏洞不易被传统检测发现,但可导致服务崩溃或资源耗尽,直接影响业务可用性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Junjie Xiong, Mingkui Wei, Zhuo Lu, Yao Liu 0007

本文提出了一种名为 Warmonger 的新型攻击向量,针对云环境中的无服务器计算平台,可导致平台与外部内容服务器之间的拒绝服务。其核心原理是:无服务器平台通常为所有用户的函数共享同一组出口 IP 地址来访问外部内容服务器。恶意用户可以利用这一共享机制,故意实施异常行为,诱使内容服务器封锁这些出口 IP,进而造成平台范围内所有用户的函数无法访问该目标服务器,形成平台级 DoS。作者在多家主流无服务器服务提供商上进行了长达数月的实验,收集并分析了四家主要 SSP 的出口 IP 使用模式,并深入评估了攻击者可能采取的造成 IP 封锁的具体行为。研究结果显示,部分 SSP 使用的出口 IP 数量极少(最少仅有 4 个),且在所有用户间共享;同时,无服务器平台为恶意用户提供了足够的操作空间,使其能够实施众所周知的滥用行为(如恶意请求、违规访问等)来触发 IP 封锁。该研究揭示了对新兴无服务器计算平台的一个潜在安全威胁,并提出了潜在的缓解思路,例如增加出口 IP 池、隔离用户出口、或采用代理/网关机制来监测和防止滥用。本文适合无服务器平台安全研究人员、云服务提供商的安全工程师以及依赖无服务器架构的企业安全团队阅读,以了解此类风险的原理和防护方向。

💡 推荐理由: 无服务器平台广泛共享出口 IP,少量恶意用户即可引发平台级 DoS,影响所有租户。该研究揭示的架构性风险对云安全架构设计和租户隔离策略有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ziyu Lin, Tianlong Su, Yingjie Lin, Prosanta Gope, Yinzhi Cao, Ximeng Liu, Biplab Sikdar

该论文首次系统研究了针对CDN上HTTP/3协议的拒绝服务(DoS)攻击。研究背景是:CDN广泛部署HTTP/3以提高性能,但源站可能仍使用HTTP/1.1,这种协议异构性可能被攻击者利用。核心洞察是:当CDN使用HTTP/3接收客户端请求,而源站使用HTTP/1.1回源时,攻击者可以利用两种协议在请求处理、连接管理和流量转发上的差异,将少量针对CDN的HTTP/3流量放大为大量从CDN到源站的HTTP/1.1流量,从而对源站造成带宽或连接数的冲击。作者设计了两类攻击变体:HTTP/3带宽放大(HBA)和HTTP/3连接放大(HCA),分别针对带宽资源与连接数量。为了评估实际影响,他们基于Tranco Top 1M域名列表进行了大规模测量,识别出约42,330个子域可能易受这些攻击影响。研究还展示了负责披露流程,已向相关CDN厂商报告漏洞细节,其中两家厂商已确认漏洞并发放奖励,同时部署了作者提出的缓解措施。该研究填补了HTTP/3在CDN场景下DoS攻击研究的空白,揭示了协议转换带来的新攻击面,并为CDN厂商和源站提供了重要的安全参考。适合CDN安全研究、协议安全分析、DDoS防护方案设计人员以及关注HTTP/3生态的系统管理员阅读。

💡 推荐理由: HTTP/3逐步普及,CDN与源站协议差异将成新攻击面,该研究揭示的放大技术可致源站资源耗尽,影响面广,需提前防护。

🎯 建议动作: 研究跟进,评估自身CDN架构是否存在同类风险,并关注厂商缓解措施。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Avital Shafran, Roei Schuster, Vitaly Shmatikov

检索增强生成(RAG)系统通过从知识数据库中检索相关文档,并利用大型语言模型(LLM)处理这些文档来回答查询。本文发现,当RAG系统操作包含不可信内容的数据库时,容易受到一种称为“jamming”的拒绝服务攻击。攻击者可以向数据库中添加单个“blocker”文档,该文档会在特定查询时被检索,导致RAG系统无法回答该查询,表面上是因为缺乏相关信息或回答不安全。作者描述并测量了多种生成blocker文档的方法,包括一种基于黑盒优化的新方法。该方法(1)不依赖于指令注入,(2)不需要攻击者了解目标RAG系统使用的嵌入或LLM,以及(3)不使用辅助LLM。作者在多种嵌入和LLM上评估了jamming攻击,并证明现有的LLM安全指标无法捕捉其对jamming的脆弱性。最后,讨论了针对blocker文档的防御措施。本文的核心贡献在于揭示并量化了RAG系统在面对恶意文档时的拒绝服务风险,提出了一种通用的攻击生成方法,并对现有安全评估的不足进行了批判。

💡 推荐理由: RAG系统广泛应用于企业知识库和问答服务,本文揭示的jamming攻击可导致关键功能拒绝服务,且攻击者无需特殊权限或了解内部模型,实际威胁较大。现有安全指标未能有效预警,需引起防御者重视。

🎯 建议动作: 研究跟进:评估使用的RAG系统是否易受jamming攻击,并参考论文中讨论的防御策略进行加固

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mahmudul Hassan Ashik, Moinul Hossain

该论文提出了一种针对5G NR网络的跨层拒绝服务质量攻击(Denial of Service Quality, DoSQ)。攻击者通过解码5G基站在空口广播的下行控制信息(DCI),利用侧信道分析推断目标用户设备(UE)的应用层吞吐量(Goodput)。进而,攻击者在同一时隙(1ms)内针对受害UE的物理资源块(PRB)注入干扰,从而降低其应用层服务质量。实验基于私有5G NR测试平台,针对YouTube直播流实施攻击,结果显示能够将目标Goodput降低高达50%,而同一小区的非目标UE几乎不受影响。攻击者无需解密任何用户数据,仅凭DCI特征即可通过跨层分类器估计受害者的Goodput状态和趋势,在顶尖1%的置信度下达到0.87的精确度,相较于基准提升4.21倍。论文还提出了一种基于SSB跳频的反制措施,增加了攻击者重新同步的成本。该研究首次实证测量了无线层到应用层的侧信道,证明了协议感知的敌手可以利用该信道。

💡 推荐理由: 该攻击展示了5G NR中广播信令(DCI)可被利用作为侧信道,实现针对特定应用(如直播)的精准降质攻击,对5G关键任务服务构成威胁。

🎯 建议动作: 研究跟进:评估自身5G网络对DCI侧信道攻击的脆弱性,考虑实施SSB跳频等反制措施。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yuanmin Xie, Xiangfan Wu, Wenhao Wu, Lingyun Ying, Puzhuo Liu, Haipeng Qu, Zhongyuan Chen, Min Zhou, Chengnian Sun

算法复杂度漏洞(ACV)是指攻击者通过精心构造的输入触发目标系统的最坏情况执行行为,导致严重性能退化或拒绝服务。现有ACV检测工具通常依赖模糊测试、符号执行或混合分析,但存在语言特异性、需要大量人工构建测试框架以及运行时插桩开销大等问题。本文提出ShadowProbe,一个可扩展且语言无关的ACV发现框架。其核心思路是:许多看似无害的标准库API隐藏了非平凡的计算成本(称为“影子复杂度”),攻击者可利用这些成本诱发意外的超线性运行行为。ShadowProbe采用多阶段流水线:首先通过轻量静态分析筛选候选函数,依据影子复杂度信号;然后从项目级符号自动重建最小可执行上下文;再借助大语言模型(LLM)合成尺寸可控的输入以探测最坏情况行为;最后通过执行时间测量和鲁棒统计增长推断来验证候选,区分真正的算法爆炸与运行时噪声(如垃圾回收、JIT编译效应)。在WISE基准测试上,ShadowProbe持续提升了分析效率。进一步将其应用于大规模系统,包括CPython、JDK、Zig、Rustc和vLLM,发现了许多先前未知的ACV,其中大部分已被维护者确认并部分修复。这些结果表明ShadowProbe能够在多样化的真实世界代码库中识别隐藏的算法风险。本文适合安全工程师、性能工程师以及关注软件供应链安全的开发人员阅读。

💡 推荐理由: 算法复杂度漏洞(ACV)难以通过常规测试发现,但可导致严重DoS风险。ShadowProbe首次实现语言可扩展的轻量级检测,已在大规模系统中找到多个被确认的漏洞,对保障关键基础设施稳定性有直接价值。

🎯 建议动作: 研究跟进:评估该框架对内部关键系统的适用性,并关注其后续工具化进展。

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jens Müller 0007, Dominik Noss, Christian Mainka, Vladislav Mladenov, Jörg Schwenk

PDF是当前文档交换的事实标准,用户经常需要打开来自不可信来源(如电子邮件附件或互联网下载)的PDF文件。然而,PDF标准的丰富特性也为攻击者提供了可乘之机。本论文作者并非关注常见的安全实现漏洞,而是系统性地分析了PDF文件结构本身固有的“危险路径”——即合法的PDF标准特性在组合使用时可能导致的安全问题。通过深入解析PDF规范,作者识别出多条危险路径,并将由此引发的攻击归纳为四大类别。摘要仅完整描述了第一类:拒绝服务(Denial-of-Service)攻击,即攻击者通过构造特制的PDF文件,导致处理该文档的主机资源耗尽或崩溃,从而影响正常服务。其他三类攻击(如信息泄露、代码执行等)在摘要中未给出,但基于论文标题和PDF安全领域的已知研究,可能涉及隐私泄露和沙箱逃逸等。本研究的主要贡献在于:不从漏洞角度出发,而是从PDF标准设计层面揭示其内在风险,为后续更安全的文档处理提供了理论依据和分类框架。该工作适合PDF解析器开发者、安全研究员以及依赖PDF处理的系统管理员阅读,以理解除普通漏洞外,标准本身也可能成为攻击面。

💡 推荐理由: PDF被广泛用于商业、政务等关键场景,而本工作指出即使无实现漏洞,PDF标准特性也能被恶意利用,提醒防御者必须从标准层面审视文档安全性,而非仅依赖补丁管理。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shangzhi Xu, Ziqi Ding, Xiao Cheng, Yuekang Li, Nan Sun, Benjamin Turnbull, Shuangxiang Kan, Siqi Ma

正则表达式拒绝服务(ReDoS)攻击是一种通过利用正则表达式引擎的病理最坏情况执行行为导致计算负载高度不对称、最终耗尽系统资源的漏洞类型。为了保护系统免受ReDoS攻击,已有多种检测技术被提出,这些技术通常通过生成攻击字符串来在开发早期主动利用ReDoS漏洞以促进修复。现有方法主要分为两类:一类是静态分析,查找有问题的正则表达式结构;另一类是动态探索方法,合成候选攻击字符串。然而,这些生成的攻击字符串在实际应用中往往不切实际,因为它们通常假设了不现实的输入长度预算,且未在程序级别验证攻击的有效性和效率。因此,许多字符串在应用于实际程序时无法触发易受攻击的正则表达式,限制了其实用性。为了解决这些不足,本文提出了PUFFERDOS,一种高效且有效的攻击字符串生成器,旨在合成既能在现实长度预算内可行又能通过程序级别验证的攻击输入,从而实现在真实程序中对ReDoS漏洞的有效利用。具体而言,首先基于观察和形式化验证定义了三种易受攻击的模式。根据这些模式,PUFFERDOS采用综合技术生成攻击字符串,然后通过ReDoS特定的组合符号执行(concolic execution)对字符串进行优化和验证,确保其在实际环境中可利用。该研究的核心贡献在于弥补了现有攻击字符串生成方法在实用性和有效性上的不足,为安全测试和漏洞修复提供了更可靠的工具。适合安全研究人员、开发者和安全工程师阅读。

💡 推荐理由: ReDoS漏洞在Web应用、邮件服务器等广泛使用正则表达式的系统中普遍存在,且难以彻底根除。PUFFERDOS提供了一种切实可行的攻击字符串生成方法,使安全测试人员能够在开发阶段高效发现并修复此类漏洞,从而提升系统健壮性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.4
Conf: 50%
👥 作者: Kai Li 0017, Yibo Wang 0006, Yuzhe Tang

该论文首次对以太坊交易池(txpool/mempool)的设计安全性进行系统研究。Txpool是存储未确认交易的缓冲区,控制着下游服务(如挖矿、交易传播)所能看到的内容。研究发现txpool存在拒绝服务(DoS)攻击面,攻击者可能通过特定策略耗尽节点资源或操纵交易池状态,从而影响交易正常处理。论文分析了Ethereum客户端中txpool的实现逻辑,识别了多种潜在的漏洞模式,并通过实验验证了攻击的可行性。研究的主要贡献在于填补了以太坊txpool安全分析的空白,为后续防御机制设计提供了基础。

💡 推荐理由: Txpool是以太坊交易生命周期中的关键组件,其安全性直接影响交易可靠性、网络共识和用户隐私。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Yunzhe Li, Jianan Wang, Hongzi Zhu, James Lin 0001, Shan Chang, Minyi Guo

大语言模型(LLM)已广泛应用于自然语言理解与生成、具身智能及科学发现等领域。随着计算需求增长,这些模型越来越多地以云服务形式部署,用户通过互联网访问。然而,这种部署模式引入了一种新的威胁:通过无限推理进行的拒绝服务(DoS)攻击。攻击者精心设计输入,诱使模型进入超长甚至无限生成循环,从而耗尽后端计算资源,降低或拒绝合法用户的服务。为缓解风险,许多LLM提供商采用闭源黑盒设置以隐藏模型内部结构。本文提出ThinkTrap,一种新颖的输入空间优化框架,即使在黑盒环境下也能对LLM服务实施DoS攻击。其核心思想是首先将离散词元映射到连续嵌入空间,然后利用输入稀疏性在低维子空间中进行高效的黑盒优化,以识别能够引发多个先进LLM产生超长或非终止生成的对抗性提示,以最小词元开销实现DoS。作者在多个商业闭源LLM服务上评估了该攻击,结果表明,即使远低于这些平台通常限制的请求频率(如每分钟10次),攻击也能将服务吞吐量降至原始容量的1%,甚至在某些情况下导致完全服务失败。

💡 推荐理由: 该研究揭示了一种针对LLM云服务的全新DoS攻击面,使防御者意识到黑盒模型并非绝对安全,需关注输入级优化攻击带来的资源耗尽风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: James C. Davis 0001, Francisco Servant, Dongyoon Lee

正则表达式(regex)在现代编程语言中广泛使用,但同时也是拒绝服务(DoS)攻击的潜在向量。近期实证研究表明,在典型正则引擎中,多达10%的正则表达式具有超线性最坏情况时间复杂度。因此,许多Web服务被报告易受正则表达式拒绝服务(ReDoS)攻击。若能透明地降低正则引擎的时间复杂度,则可消除ReDoS漏洞,且对应用开发者无额外成本。然而,现有的ReDoS防御方法——替换正则引擎、优化引擎或逐个替换正则表达式——在正确性和兼容性方面存在问题。完全的记忆化(memoization)虽然正确且兼容,但其空间开销过高。目前尚无有效的ReDoS防御被实际采用。本文提出了一种选择性记忆化方案,能够以较低的空间开销可证明地消除超线性正则行为。作者设计了多种具有不同空间/时间权衡的选择性记忆化方案,并进一步提出了一种利用正则引擎语义洞察的编码方案,以降低记忆化的空间成本。此外,还考虑了安全处理扩展正则特性的方法。作者在真实世界正则表达式语料库上实现了所提方案并进行了评估。实验表明,对于中位数正则表达式,选择性记忆化将记忆化的空间成本降低了一个数量级;而运行长度编码进一步将90%正则表达式的空间成本降低为常数。这项研究为防御ReDoS提供了一种高效且兼容的方法,有望在不改变开发者行为的情况下消除此类漏洞。

💡 推荐理由: ReDoS是Web服务中常见但难以彻底修复的漏洞。本文提出的选择性记忆化方法无需修改代码即可透明地消除超线性行为,且空间开销低,为实际部署提供了可行方案。安全工程师可将其集成到现有正则引擎中,显著降低ReDoS风险。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)