ProHoster > Blog > Notizie su Internet > Vulnerabilità negli stack TCP di Linux e FreeBSD che portano a un'interruzione remota del servizio
Vulnerabilità negli stack TCP di Linux e FreeBSD che portano a un'interruzione remota del servizio
Azienda Netflix diverse vulnerabilità critiche nei pile TCP di Linux e FreeBSD, che consentono di avviare un crash del kernel o di causare un consumo eccessivo di risorse durante l'elaborazione di pacchetti TCP specificamente formattati (packet-of-death). I problemi da errori nei gestori della dimensione massima del blocco dati nel pacchetto TCP (MSS, Massima dimensione del segmento) e nel meccanismo di riconoscimento selettivo delle connessioni (SACK, Riconoscimento selettivo TCP).
(SACK Panic) — il problema si manifesta nei kernel Linux a partire dalla versione 2.6.29 e consente di causare un panico del kernel inviando una serie di pacchetti SACK a causa di un overflow intero nel gestore. Per attuare l'attacco, è sufficiente impostare il valore MSS della connessione TCP a 48 byte (limite inferiore, imposta la dimensione del segmento a 8 byte) e inviare una sequenza di pacchetti SACK organizzati in un modo particolare.
Come soluzioni alternative di protezione, è possibile disabilitare l'elaborazione SACK (scrivendo 0 in /proc/sys/net/ipv4/tcp_sack) oppure le connessioni con un MSS basso (funziona solo impostando sysctl net.ipv4.tcp_mtu_probing a 0 e potrebbe interrompere il funzionamento di alcune connessioni normali con un MSS basso);
(SACK Slowness) — causa un malfunzionamento del meccanismo SACK (con kernel Linux inferiori alla versione 4.15) o un consumo eccessivo di risorse. Il problema si manifesta durante l'elaborazione di pacchetti SACK appositamente formattati, utilizzabili per frammentare la coda di ritrasmissione (TCP retransmission). Le misure di protezione sono simili a quelle della vulnerabilità precedente;
(SACK Slowness) — consente di indurre la frammentazione della mappa dei pacchetti inviati durante l'elaborazione di una sequenza speciale SACK all'interno di una singola connessione TCP, provocando l'esecuzione di un'operazione intensiva in termini di risorse per la ricerca nella lista. Il problema si verifica in FreeBSD 12 con il meccanismo di rilevamento della perdita di pacchetti RACK. Come misura di protezione può essere disabilitato il modulo RACK;
— un attaccante può provocare nel kernel Linux la suddivisione delle risposte in diversi segmenti TCP, ognuno dei quali include solo 8 byte di dati, il che può portare a un significativo aumento del traffico, un carico maggiore sulla CPU e congestione della rete. Come metodo di protezione raccomandato connessioni con MSS basso.
Nel kernel di Linux, sono stati risolti problemi nelle versioni 4.4.182, 4.9.182, 4.14.127, 4.19.52 e 5.1.11. La correzione per FreeBSD è disponibile come . Negli aggiornamenti dei pacchetti con kernel già rilasciati per i distribuzioni , , . La correzione è in fase di preparazione in , e .
Utilizziamo i cookie, per garantire la migliore esperienza sul nostro sito. Continuando a utilizzare il sito, accetti la nostra politica sulla privacy.Accetta
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster