ProHoster > Blogi > Internetiuudised > Haavatavused Linuxi ja FreeBSD TCP-stekides, mis põhjustavad kaugjuhtimisega teenuse peatamise
Haavatavused Linuxi ja FreeBSD TCP-stekides, mis põhjustavad kaugjuhtimisega teenuse peatamise
Netflixi ettevõte mõned kriitilised Linuxi ja FreeBSD TCP-stekides, mis võimaldavad kaugete tuumade kokkuvarisemist või liialdust ressursside kasutamisel spetsiaalselt vormindatud TCP-pakettide töötlemisel (kuul-pakett). Probleemid viga TCP-pakettide maksimaalse andmeploki suuruse (MSS, Maximum Segment Size) töötlejates ja ühenduste osalise kinnitamise mehhanismidest (SACK, TCP Selective Acknowledgment).
(SACK Panic) — probleem ilmneb Linuxi kernides alates 2.6.29 ja võimaldab tuuma kokkuvarisemist (panic) SACK-paketide seeria saatmise kaudu, mis põhjustab täisarvu ülevoolu töötlejas. Rünnaku teostamiseks piisab, kui seada TCP-ühenduse MSS väärtuseks 48 bait (madalam piir, seadistab segmentide suuruse 8 baitiks) ja saata kindla viisiga kompakti SACK-pakette.
Kaitsmiseks võivad olla alternatiivsed võimalused, nagu SACK-i töötlemise väljalülitamine (seadistage 0 /proc/sys/net/ipv4/tcp_sack) või moodustused madala MSS-iga (toimib ainult, kui sysctl net.ipv4.tcp_mtu_probing on seatud 0-le ja võib häirida mõnede normaalsete ühenduste tööd madala MSS-iga);
(SACK Slowness) — põhjustab SACK-mehhanismi (kui kasutatakse Linuxi tuuma, mis on vanem kui 4.15) talitlushäireid või põhjendamatut ressursikasutust. Probleem ilmneb spetsiaalselt vormistatud SACK-pakettide töötlemisel, mis võivad olla kasutatud TCP edastamise järjekorra jagamiseks. Kaitsemeetmed on sarnased varasemale haavatavusele;
(SACK Slowness) — võimaldab tükkida saadetud pakettide kaarti, kui töödeldakse spetsiaalset SACK-järjestust ühe TCP-ühenduse piires, mis võib põhjustada ressursside intensiivse operatsiooni käivitamise. Probleem ilmneb FreeBSD 12-s koos RACK-pakettide kadumise tuvastamise mehhanismiga. Kaitsemeetmena võib RACK-moduuli välja lülitada;
— ründaja võib tuuma Linuxis jagada vastuseid mitmeks TCP-segmendiks, millest igaühes on vaid 8 baiti andmeid, mis võib põhjustada olulise suure liikluse suurenemise, CPU koormuse kasvu ja sidekanali ummistumise. Kaitsemeetmena soovitatakse madala MSS-iga ühendusi.
Linuxi tuumas on probleemid lahendatud versioonides 4.4.182, 4.9.182, 4.14.127, 4.19.52 ja 5.1.11. Parandused FreeBSD jaoks on saadaval kujul . Paketihaldurites on juba välja antud värskendused tuumaga , , . Parandus on ettevalmistamisel , ja .