ProHoster > Blog > Notizie su Internet > Vulnerabilità negli stack TCP di Linux e FreeBSD che portano a una denial of service remota
Vulnerabilità negli stack TCP di Linux e FreeBSD che portano a una denial of service remota
Azienda Netflix diverse criticità negli stack TCP di Linux e FreeBSD, che consentono di avviare in remoto un crash del kernel o di causare un consumo eccessivo di risorse durante l'elaborazione di pacchetti TCP appositamente formattati (packet-of-death). I problemi da errori nei gestori della dimensione massima del blocco dati nei pacchetti TCP (MSS, Maximum segment size) e del meccanismo di riconoscimento selettivo delle connessioni (SACK, TCP Selective Acknowledgement).
(SACK Panic) — il problema si manifesta nei kernel Linux dalla versione 2.6.29 e consente di generare un crash (panic) del kernel inviando una serie di pacchetti SACK a causa di un overflow intero nel gestore. Per attaccare, è sufficiente impostare il valore MSS per la connessione TCP a 48 byte (limite inferiore, che stabilisce la dimensione del segmento a 8 byte) e inviare una sequenza di pacchetti SACK formattati in modo specifico.
Come misure di difesa alternative, è possibile disabilitare l'elaborazione SACK (scrivendo 0 in /proc/sys/net/ipv4/tcp_sack) o le connessioni con basso MSS (funziona solo impostando sysctl net.ipv4.tcp_mtu_probing a 0 e potrebbe compromettere il funzionamento di alcune normali connessioni con basso MSS);
(SACK Slowness) — porta al malfunzionamento del meccanismo SACK (quando si utilizza un kernel Linux inferiore alla versione 4.15) o a un consumo eccessivo di risorse. Il problema si manifesta nell'elaborazione di pacchetti SACK appositamente formattati, che possono essere utilizzati per frammentare la coda di ritrasmissione (TCP retransmission). Le misure di protezione sono simili a quelle della vulnerabilità precedente;
(SACK Slowness) — consente di generare la frammentazione della mappa dei pacchetti inviati durante l'elaborazione di una sequenza speciale di SACK all'interno di una singola connessione TCP e attivare l'esecuzione di un'operazione intensiva in termini di risorse per l'elenco. Il problema si manifesta in FreeBSD 12 con il meccanismo di rilevamento delle perdite di pacchetti RACK. Come misura alternativa, si può disabilitare il modulo RACK;
— un attaccante può provocare nel kernel Linux la suddivisione delle risposte in più segmenti TCP, ciascuno contenente solo 8 byte di dati, il che può portare a un sostanziale aumento del traffico, a un incremento del carico sulla CPU e a un'intasamento della banda. Come misura di protezione alternativa si raccomanda di bloccare le connessioni con basso MSS.
Nel kernel di Linux, i problemi sono stati risolti nelle versioni 4.4.182, 4.9.182, 4.14.127, 4.19.52 e 5.1.11. La correzione per FreeBSD è disponibile sotto forma di . Negli aggiornamenti dei pacchetti distribuiti con il kernel, sono già stati rilasciati per , , . La correzione è in fase di preparazione a , e .
Utilizziamo file cookie, per garantire la migliore esperienza sul nostro sito. Continuando a utilizzare il sito, accetti la nostra politica sulla privacy.Accetta
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster