ProHoster > Блог > Новини от интернетa > Уязвимости в TCP стековете на Linux и FreeBSD, водещи до отдалечено отказване на обслужване
Уязвимости в TCP стековете на Linux и FreeBSD, водещи до отдалечено отказване на обслужване
Компания Netflix няколко критични в TCP стековете Linux и FreeBSD, които позволяват отдалечено да се инициира срив на ядрото или да се предизвика прекомерно потребление на ресурси при обработка на специално форматирани TCP пакети (packet-of-death). Проблемите от грешки в обработчиците на максималния размер на блока данни в TCP пакета (MSS, Maximum segment size) и механизма за селективно потвърждаване на връзките (SACK, TCP Selective Acknowledgement).
(SACK Panic) — проблемът се проявява в Linux ядрото от версия 2.6.29 и позволява да се предизвика срив (panic) на ядрото чрез изпращане на серия SACK пакети заради появата на целочислено преливане в обработчика. За атака е достатъчно да се зададе за TCP връзката стойност MSS в 48 байта (долна граница, задаваща размера на сегмента на 8 байта) и да се изпратят последователност от специално подредени SACK пакети.
Като заобиколни решения за защита можете да деактивирате обработката на SACK (да запишете 0 в /proc/sys/net/ipv4/tcp_sack) или връзките с ниски MSS (работи само при задаване на sysctl net.ipv4.tcp_mtu_probing на 0 и може да наруши работата на някои нормални връзки с нисък MSS);
(SACK Slowness) — води до нарушаване на работата на механизма SACK (при използване на Linux ядрото под 4.15) или прекомерно потребление на ресурси. Проблемът се проявява при обработка на специално форматирани SACK пакети, които могат да се използват за фрагментиране на опашката за повторно предаване (TCP retransmission). Заобиколните решения за защита са подобни на предишната уязвимост;
(SACK Slowness) — позволява да се предизвика фрагментация на картата на изпратените пакети при обработка на специална последователност SACK в рамките на едно TCP връзка и да се предизвика изпълнението на ресурсноемка операция за обход на списък. Проблемът се проявява във FreeBSD 12 с механизма за определяне на загуби на пакети RACK. Като заобиколна мярка можете да изключите модула RACK;
— атакуващият може да предизвика в Linux ядрото разделение на отговорите на няколко TCP сегмента, всеки от които включва само 8 байта данни, което може да доведе до значително повишаване на трафика, увеличаване на натоварването на CPU и запълване на канала за комуникация. Като заобиколен метод за защита се препоръчва връзките с ниски MSS.
В ядрото на Linux проблемите са отстранени в версиите 4.4.182, 4.9.182, 4.14.127, 4.19.52 и 5.1.11. Поправката за FreeBSD е налична под формата на . В дистрибутивах актуализации на основата на ядрото вече са публикувани за , , . Корекцията е в процес на подготовка в , и .
Ние използваме бисквитки, за да осигурим най-доброто изживяване на нашия сайт. Продължавайки да използвате сайта, вие се съгласявате с нашата политика за поверителност.Приемам
Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster