Vulnerabilidades en pilas TCP Linux y FreeBSD, lo que conlleva una denegación de servicio remota.

Netflix empresa revelado varios críticos vulnerabilidades en pilas TCP Linux y FreeBSD, que permiten fallos remotos del kernel o un consumo excesivo de recursos al procesar paquetes TCP especialmente diseñados (paquete de la muerte). Problemas causado por errores en los manejadores para el tamaño máximo de bloque de datos en un paquete TCP (MSS, Tamaño máximo de segmento) y el mecanismo de reconocimiento selectivo de conexiones (SACK, TCP Selective Acknowledgment).

  • CVE-2019-11477 (SACK Panic) - un problema que ocurre en los núcleos Linux A partir de la versión 2.6.29, permite provocar un fallo del sistema (kernel panic) mediante el envío de una serie de paquetes SACK debido a un desbordamiento de enteros en el controlador. El ataque requiere establecer el valor MSS para una conexión TCP en 48 bytes (el límite inferior, que establece el tamaño del segmento en 8 bytes) y enviar una secuencia de paquetes SACK especialmente diseñados.

    Como soluciones de seguridad, puede desactivar el procesamiento SACK (escriba 0 en /proc/sys/net/ipv4/tcp_sack) o para bloquear conexiones MSS bajas (sólo funciona cuando sysctl net.ipv4.tcp_mtu_probing está configurado en 0 y puede interrumpir algunas conexiones MSS bajas normales);

  • CVE-2019-11478 (Lentitud de SACK) - provoca que el mecanismo SACK funcione mal (cuando se utiliza el kernel) Linux (por debajo de 4.15) o consumo excesivo de recursos. El problema se manifiesta en el procesamiento de paquetes SACK especialmente diseñados, que pueden usarse para fragmentar la cola de retransmisión TCP. Las soluciones alternativas son similares a la vulnerabilidad anterior;
  • CVE-2019-5599 (SACK Slowness): le permite provocar la fragmentación del mapa de paquetes enviados al procesar una secuencia SACK especial dentro de una única conexión TCP y provocar que se realice una operación de enumeración de listas que consume muchos recursos. El problema aparece en FreeBSD 12 con el mecanismo de detección de pérdida de paquetes RACK. Como solución alternativa, puede desactivar el módulo RACK;
  • CVE-2019-11479 - Un atacante puede provocar un fallo en el kernel. Linux Dividir las respuestas en múltiples segmentos TCP, cada uno conteniendo solo 8 bytes de datos, puede provocar un aumento significativo del tráfico, una mayor carga de la CPU y congestión del canal. Como solución alternativa, se recomienda para bloquear conexiones con bajo MSS.

    En el núcleo Linux Los problemas se solucionaron en las versiones 4.4.182, 4.9.182, 4.14.127, 4.19.52 y 5.1.11. Hay una solución disponible para FreeBSD como parche. En las distribuciones, ya se han publicado actualizaciones de los paquetes del kernel para Debian, RHEL, SUSE/openSUSE. Corrección durante la preparación. Ubuntu, Fedora и Arco Linux.

    Fuente: opennet.ru

  • Compre alojamiento confiable para sitios con protección DDoS, servidores VPS VDS 🔥 Compra alojamiento web fiable con protección DDoS, servidores VPS VDS | ProHoster