Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni HTTP/2 ‘MadeYouReset’ açığı, büyük ölçekli DoS saldırılarına yol açıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni HTTP/2 ‘MadeYouReset’ açığı, büyük ölçekli DoS saldırılarına yol açıyor.

Siber Güvenlik

Yeni HTTP/2 ‘MadeYouReset’ açığı, büyük ölçekli DoS saldırılarına yol açıyor.

teknomers
Son güncelleme: 14 Ağustos 2025 19:58
teknomers
Paylaş
Paylaş

HTTP/2 Vulnerabilitesi ve MadeYouReset

Günümüzde internet güvenliği, dijital dünyanın çok önemli bir kısmını oluşturuyor. Özellikle HTTP/2 protokolü, web uygulamalarının performansını artırmak için innovatif özellikler sunarken, bazı vulnerabiliteler de içermektedir. Son günlerde, üzerine çokça konuşulan bir zafiyet olan MadeYouReset, HTTP/2 protokolüne yönelik ciddi bir tehdit oluşturmaktadır.

Contents
  • HTTP/2 Vulnerabilitesi ve MadeYouReset
  • Vulnerabilitenin Etkileri
  • Protokol İhlalleri ve Zafiyetin Çalışma Şekli
  • HTTP/1.1’in Zayıflıkları

MadeYouReset, denial-of-service (DoS) saldırıları gerçekleştirmek için kullanılabilecek bir yöntemdir. Araştırmacılar Gal Bar Nahum, Anat Bremler-Barr ve Yaniv Harel’in yaptığı açıklamalara göre, bu zafiyet, temel olarak bir saldırganın TCP bağlantısı üzerinden imzalanmış istemciden gelen 100 eşzamanlı HTTP/2 isteği limitinin aşılmasına olanak tanımaktadır. Bu limit, DoS saldırılarını önlemek amacıyla oluşturulmuş olsa da, MadeYouReset ile bu sınırlama görmezden gelinmektedir.

Vulnerabilitenin Etkileri

MadeYouReset ile, kötü niyetli bir kullanıcı binlerce istek gönderebilir ve bu durum, meşru kullanıcılar için bir DoS koşulu yaratabilir. Bazı üretici sürümlerinde ise bu zafiyet, memory overflow (bellek taşması) hatalarına neden olabilmektedir. Bu zafiyet, CVE-2025-8671 kimlik numarası ile tanımlanmıştır ve Apache Tomcat, F5 BIG-IP gibi çeşitli ürünleri etkilemektedir.

HTTP/2’daki önceki zafiyetlerle, özellikle Rapid Reset (CVE-2023-44487) ve HTTP/2 CONTINUATION Flood ile ilgili benzerlikler vardır. Bu zafiyetler, HTTP/2 protokolünde belirli çerçeveleri kullanarak gerçekleştirilmiştir. MadeYouReset, Rapid Reset’in bir uzantısı olarak çalışmakta ve bu da saldırganların hedef aldıkları kaynakları tüketebilmeleri için ekstra bir yol sağlamaktadır.

Protokol İhlalleri ve Zafiyetin Çalışma Şekli

MadeYouReset’in başarılı olabilmesi için, belirli bir sürecin izlenmesi gerekmektedir. İlk olarak, geçerli bir istekle başlayan bir akış oluşturulmalı ve ardından akış hatası tetiklenmelidir. Bu, sunucunun yanıtı üretmeye devam etmesine rağmen RST_STREAM çerçevesini göndermesine neden olur. Bar Nahum, “Belirli hatalı kontrol çerçeveleri göndererek veya protokol sıralamasını beklenmedik bir şekilde ihlal ederek, sunucunun daha önce geçerli bir isteği taşıyan bir akış için RST_STREAM göndermesini sağlayabiliriz,” demektedir.

Sunucunun RST_STREAM çerçevelerini göndermesine neden olan altı temel işlem şu şekildedir:

  1. WINDOW_UPDATE çerçevesi 0 ile arttırılmış.
  2. PRIORITY çerçevesinin uzunluğu 5 olmayan bir değerle belirlenmiş.
  3. Kendine bağımlı hale getiren bir PRIORITY çerçevesi oluşturulmuş.
  4. WINDOW_UPDATE çerçevesinin artışı, pencere boyutunu 2^31 − 1 değerini aşacak şekilde belirlenmiş.
  5. HEADERS çerçevesi, akış kapatıldıktan sonra gönderilmiş.
  6. Akış kapatıldıktan sonra gönderilen DATA çerçevesi.

Bu saldırının önemli bir yanı, kötü niyetli bir kullanıcının RST_STREAM çerçevesi göndermesine gerek olmadığını göstermektedir. Bu durum, Rapid Reset mitigasyonlarını tamamen aşarak aynı etkiyi elde etmesine olanak tanımaktadır.

HTTP/1.1’in Zayıflıkları

MadeYouReset’in keşfi, aynı zamanda uygulama güvenliği şirketi PortSwigger tarafından açıklanan yeni HTTP/1.1 desync saldırılarıyla tamamlanmaktadır. HTTP isteklerini smuggling yaparak birçok web sitesini tehlikeye atan bu saldırılar, karmaşık ve güvenli bir internet ortamı yaratma çabalarını tehdit etmektedir.

PortSwigger’ın James Kettle, “HTTP/1.1 temel bir hataya sahiptir: Saldırganlar, bir isteğin ne zaman bittiği ve diğerinin ne zaman başladığı konusunda büyük bir belirsizlik yaratabilir,” ifadelerini kullanmaktadır. HTTP/2, bu belirsizlikleri ortadan kaldırarak, desync saldırılarını neredeyse imkânsız hale getirmektedir. Ancak, yalnızca HTTP/2’yi etkinleştirmek yeterli değildir; bunun yanı sıra, geri proxy ve kaynak sunucusu arasındaki bağlantının da HTTP/2’nin sağladığı avantajlardan faydalanması gerekmektedir.

Bu gelişmeler, web altyapısının korunması için HTTP/2‘nin daha güvenli hale getirilmesi gerektiğini gösteriyor. Modern web protokollerinin karmaşıklığı, güvenlik açığının nasıl istismar edileceğine dair yeniliklerin ortaya çıkmasına neden olmaktadır. Bu nedenle, herkesin dikkatli olması ve sistemlerini güncel tutması büyük önem taşımaktadır.

Güncel Siber Güvenlik Haberleri – 1

Yeni podcast oluşturma uçurumdan düştü
Anubis fidye yazılımı dosyaları şifreliyor ve siliyor; ödeme yapınca bile kurtarılamıyor.
WhatsApp: Emoji tepkileri ve herkes için büyük grup sohbetleri
Counter-Strike 2 oyuncularına büyük güvenlik sorunu nedeniyle oynamama çağrısı yapıldı
2020’den Beri Gasp Toplamları 91 Milyon Dolara Ulaştığından LockBit Bağlı Kuruluşu Tutuklandı
ETİKETLENDİ:AçığıaçıyorbüyükComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachDoShacker newshacking newshow to hackHTTP2information securityMadeYouResetnetwork securityölçekliransomware malwareSaldırılarınasoftware vulnerabilitythe hacker newsYeniyol
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Kyle Marvin: Aşk, Yalanlar ve Pantolon Olmadan Oynamak Üzerine
Sonraki Makale Netflix, Adam Scott ve Janelle James’in seslendirdiği ‘Strip Law’ adlı komedi dizisini tanıttı.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yeni Oyun Duyurusu: Persona 6 Resmen Açıklandı
Oyun
Gears Of War: E-Day ile Testere Lancer’ın Hikayesi Keşfediliyor
Oyun
Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?