ProHoster > Blog > Actualités Internet > Vulnérabilités dans les stacks TCP de Linux et FreeBSD menant à un déni de service à distance
Vulnérabilités dans les stacks TCP de Linux et FreeBSD menant à un déni de service à distance
L'entreprise Netflix plusieurs vulnérabilités critiques dans les piles TCP de Linux et FreeBSD, qui permettent d'initier à distance un plantage du noyau ou de provoquer une surcharge des ressources lors du traitement de paquets TCP spécialement formés (packet-of-death). Les problèmes des erreurs dans les gestionnaires de la taille maximale de segment de données dans le paquet TCP (MSS, Maximum Segment Size) et le mécanisme d'accusé de réception sélective des connexions (SACK, TCP Selective Acknowledgement).
(SACK Panic) — le problème se manifeste dans les noyaux Linux à partir de 2.6.29 et permet de provoquer un plantage (panic) du noyau en envoyant une série de paquets SACK en raison d'un débordement d'entier dans le gestionnaire. Pour l'attaque, il suffit de définir la valeur MSS pour la connexion TCP à 48 octets (limite inférieure, fixant la taille du segment à 8 octets) et d'envoyer une séquence de paquets SACK agencés d'une certaine manière.
En tant que solutions de contournement, il est possible de désactiver le traitement SACK (en écrivant 0 dans /proc/sys/net/ipv4/tcp_sack) ou les connexions avec un MSS faible (fonctionne uniquement si sysctl net.ipv4.tcp_mtu_probing est réglé à 0 et peut perturber le fonctionnement de certaines connexions normales avec un MSS faible);
(SACK Slowness) — provoque une dysfonction du mécanisme SACK (lors de l'utilisation d'un noyau Linux inférieur à 4.15) ou une consommation excessive des ressources. Le problème se manifeste lors du traitement de paquets SACK spécialement formés, qui peuvent être utilisés pour fragmenter la file d'attente de retransmission TCP. Les solutions de contournement sont similaires à celles de la vulnérabilité précédente;
(SACK Slowness) — permet de provoquer une fragmentation de la carte des paquets envoyés lors du traitement d'une séquence spéciale SACK dans le cadre d'une seule connexion TCP et de déclencher l'exécution d'une opération gourmande en ressources de parcours de liste. Le problème se manifeste dans FreeBSD 12 avec le mécanisme de détection de perte de paquets RACK. En tant que solution de contournement, il est possible de désactiver le module RACK;
— un attaquant peut provoquer dans le noyau Linux la division des réponses en plusieurs segments TCP, chacun incluant seulement 8 octets de données, ce qui peut entraîner une augmentation significative du trafic, une charge accrue sur le CPU et une saturation du canal de communication. En tant que méthode de protection de contournement, il est recommandé de bloquer les connexions avec un MSS faible.
Dans le noyau Linux, les problèmes ont été corrigés dans les versions 4.4.182, 4.9.182, 4.14.127, 4.19.52 et 5.1.11. Le correctif pour FreeBSD est disponible sous forme de . Des mises à jour du noyau ont déjà été publiées pour les distributions de paquets , , . La correction est en cours de préparation dans , et .
Nous utilisons des fichiers cookie, pour garantir la meilleure expérience sur notre site. En continuant à utiliser le site, vous acceptez notre politique de confidentialité.Accepter
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster