Linuxi ja FreeBSD TCP-stekkides esinevad haavatavused, mis viivad kaugjuhtimisega teenuse katkestamiseni

Netflixi ettevõte tuvastas mitmeid kriitilisi haavatavuste veateateid Linuxi ja FreeBSD TCP-stekides, mis võimaldavad kaugelt algatada tuuma kokkuvarisemise või põhjustada liialdatud ressursikasutust spetsiaalselt vormindatud TCP-pakettide töötlemisel (packet-of-death). Probleemid on põhjustatud vigorviperidi (MSS, Maximum Segment Size) ja TCP valikulise kinnitamise mehhanismi (SACK, TCP Selective Acknowledgement) käsitlevate maksimaalsete andmepakettide töötlejate vigadest.

  • CVE-2019-11477 (SACK Panic) — probleem avaldub Linuxi tuumades alates 2.6.29 ja võimaldab tuuma kokkuvarisemise (panic) tekitada, saates seeria SACK-pakette, mis on põhjustatud täisarvu ületäitumisest töötlejas. Rünnaku jaoks on piisav, kui seadistada TCP-ühenduse MSS väärtuseks 48 baiti (alammäär, mis seadistab segmendi suuruseks 8 baiti) ja saata kindlal viisil koostatud SACK-pakettide jada.

    Kaitsemeetoditena võib SACK-i töötlemise välja lülitada (seades 0 faili /proc/sys/net/ipv4/tcp_sack) või blokeerida madala MSS-iga ühendused (toimib ainult juhul, kui sysctl net.ipv4.tcp_mtu_probing on seadistatud väärtusele 0 ja võib globaalselt mõjutada kõiki madala MSS-iga normaalseid ühendusi);

  • CVE-2019-11478 (SACK Slowness) — põhjustab SACK mehhanismi talitlushäireid (kui kasutatakse Linuxi tuuma, mis on vanem kui 4.15) või liialdatud ressursikasutust. Probleem avaldub spetsiaalselt vormindatud SACK-pakettide töötlemisel, mida saab kasutada TCP kordusülekande reanimeerimise (TCP retransmission) järjekorra frakmenteerimiseks. Kaitsemeetodid on sarnased eelnevale haavatavusele;
  • CVE-2019-5599 (SACK Slowness) — võimaldab põhjustada saadetud pakettide kaardistamise frakmenteerimist, töötledes spetsiaalset SACK järjestust ühe TCP-ühenduse raames ning tekitades ressursimahuka operatsiooni loodud loendi läbimise. Probleem avaldub FreeBSD 12 puhul koos RACK paketikaotuse tuvastamise mehhanismiga. Kaitsemeetmena võib RACK-i mooduli välja lülitada;
  • CVE-2019-11479 — ründaja võib põhjustada Linuxi tuumas vastuste jagunemist mitmeks TCP-segmendiks, millest igaühes on vaid 8 baiti andmeid, mis võib põhjustada märkimisväärse liikluse suurenemise, CPU koormuse kasvu ja sidekanali ummistumist. Kaitsemeetmena soovitatakse blokeerida madala MSS-iga ühendusi.

    Linuxi tuumas on probleemid kõrvaldatud väljaannetes 4.4.182, 4.9.182, 4.14.127, 4.19.52 ja 5.1.11. Parandus FreeBSD jaoks on saadaval kujul patch. Pakettide värskendamisel juba on välja antud tuumajaotustes Debian, RHEL, SUSE/openSUSE. Parandus on ettevalmistamisel Ubuntu, Fedora ja Arch Linux.

    Allikas: opennet.ru

  • Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster