ProHoster > Blogi > Interneti uudised > Linuxi ja FreeBSD TCP-stekkides esinevad haavatavused, mis viivad kaugjuhtimisega teenuse katkestamiseni
Linuxi ja FreeBSD TCP-stekkides esinevad haavatavused, mis viivad kaugjuhtimisega teenuse katkestamiseni
Netflixi ettevõte mitmeid kriitilisi veateateid Linuxi ja FreeBSD TCP-stekides, mis võimaldavad kaugelt algatada tuuma kokkuvarisemise või põhjustada liialdatud ressursikasutust spetsiaalselt vormindatud TCP-pakettide töötlemisel (packet-of-death). Probleemid vigorviperidi (MSS, Maximum Segment Size) ja TCP valikulise kinnitamise mehhanismi (SACK, TCP Selective Acknowledgement) käsitlevate maksimaalsete andmepakettide töötlejate vigadest.
(SACK Panic) — probleem avaldub Linuxi tuumades alates 2.6.29 ja võimaldab tuuma kokkuvarisemise (panic) tekitada, saates seeria SACK-pakette, mis on põhjustatud täisarvu ületäitumisest töötlejas. Rünnaku jaoks on piisav, kui seadistada TCP-ühenduse MSS väärtuseks 48 baiti (alammäär, mis seadistab segmendi suuruseks 8 baiti) ja saata kindlal viisil koostatud SACK-pakettide jada.
Kaitsemeetoditena võib SACK-i töötlemise välja lülitada (seades 0 faili /proc/sys/net/ipv4/tcp_sack) või madala MSS-iga ühendused (toimib ainult juhul, kui sysctl net.ipv4.tcp_mtu_probing on seadistatud väärtusele 0 ja võib globaalselt mõjutada kõiki madala MSS-iga normaalseid ühendusi);
(SACK Slowness) — põhjustab SACK mehhanismi talitlushäireid (kui kasutatakse Linuxi tuuma, mis on vanem kui 4.15) või liialdatud ressursikasutust. Probleem avaldub spetsiaalselt vormindatud SACK-pakettide töötlemisel, mida saab kasutada TCP kordusülekande reanimeerimise (TCP retransmission) järjekorra frakmenteerimiseks. Kaitsemeetodid on sarnased eelnevale haavatavusele;
(SACK Slowness) — võimaldab põhjustada saadetud pakettide kaardistamise frakmenteerimist, töötledes spetsiaalset SACK järjestust ühe TCP-ühenduse raames ning tekitades ressursimahuka operatsiooni loodud loendi läbimise. Probleem avaldub FreeBSD 12 puhul koos RACK paketikaotuse tuvastamise mehhanismiga. Kaitsemeetmena võib RACK-i mooduli välja lülitada;
— ründaja võib põhjustada Linuxi tuumas vastuste jagunemist mitmeks TCP-segmendiks, millest igaühes on vaid 8 baiti andmeid, mis võib põhjustada märkimisväärse liikluse suurenemise, CPU koormuse kasvu ja sidekanali ummistumist. Kaitsemeetmena soovitatakse madala MSS-iga ühendusi.
Linuxi tuumas on probleemid kõrvaldatud väljaannetes 4.4.182, 4.9.182, 4.14.127, 4.19.52 ja 5.1.11. Parandus FreeBSD jaoks on saadaval kujul . Pakettide värskendamisel juba on välja antud tuumajaotustes , , . Parandus on ettevalmistamisel , ja .