Haavatavused Linuxi ja FreeBSD TCP-stekides, mis põhjustavad kaugjuhtimisega teenuse peatamise

Netflixi ettevõte tuvas mõned kriitilised haavatavuste Linuxi ja FreeBSD TCP-stekides, mis võimaldavad kaugete tuumade kokkuvarisemist või liialdust ressursside kasutamisel spetsiaalselt vormindatud TCP-pakettide töötlemisel (kuul-pakett). Probleemid on põhjustatud viga TCP-pakettide maksimaalse andmeploki suuruse (MSS, Maximum Segment Size) töötlejates ja ühenduste osalise kinnitamise mehhanismidest (SACK, TCP Selective Acknowledgment).

  • CVE-2019-11477 (SACK Panic) — probleem ilmneb Linuxi kernides alates 2.6.29 ja võimaldab tuuma kokkuvarisemist (panic) SACK-paketide seeria saatmise kaudu, mis põhjustab täisarvu ülevoolu töötlejas. Rünnaku teostamiseks piisab, kui seada TCP-ühenduse MSS väärtuseks 48 bait (madalam piir, seadistab segmentide suuruse 8 baitiks) ja saata kindla viisiga kompakti SACK-pakette.

    Kaitsmiseks võivad olla alternatiivsed võimalused, nagu SACK-i töötlemise väljalülitamine (seadistage 0 /proc/sys/net/ipv4/tcp_sack) või blokeerida moodustused madala MSS-iga (toimib ainult, kui sysctl net.ipv4.tcp_mtu_probing on seatud 0-le ja võib häirida mõnede normaalsete ühenduste tööd madala MSS-iga);

  • CVE-2019-11478 (SACK Slowness) — põhjustab SACK-mehhanismi (kui kasutatakse Linuxi tuuma, mis on vanem kui 4.15) talitlushäireid või põhjendamatut ressursikasutust. Probleem ilmneb spetsiaalselt vormistatud SACK-pakettide töötlemisel, mis võivad olla kasutatud TCP edastamise järjekorra jagamiseks. Kaitsemeetmed on sarnased varasemale haavatavusele;
  • CVE-2019-5599 (SACK Slowness) — võimaldab tükkida saadetud pakettide kaarti, kui töödeldakse spetsiaalset SACK-järjestust ühe TCP-ühenduse piires, mis võib põhjustada ressursside intensiivse operatsiooni käivitamise. Probleem ilmneb FreeBSD 12-s koos RACK-pakettide kadumise tuvastamise mehhanismiga. Kaitsemeetmena võib RACK-moduuli välja lülitada;
  • CVE-2019-11479 — ründaja võib tuuma Linuxis jagada vastuseid mitmeks TCP-segmendiks, millest igaühes on vaid 8 baiti andmeid, mis võib põhjustada olulise suure liikluse suurenemise, CPU koormuse kasvu ja sidekanali ummistumise. Kaitsemeetmena soovitatakse blokeerida madala MSS-iga ühendusi.

    Linuxi tuumas on probleemid lahendatud versioonides 4.4.182, 4.9.182, 4.14.127, 4.19.52 ja 5.1.11. Parandused FreeBSD jaoks on saadaval kujul patš. Paketihaldurites on juba välja antud värskendused tuumaga Debian, RHEL, SUSE/openSUSE. Parandus on ettevalmistamisel Ubuntu, Fedora ja Arch Linuxis.

    Allikas: opennet.ru

  • Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster