kernel network stack áážá áĄáŹá¸áááşá¸ááťááş (CVE-2023-6200) áážááˇáşáááşáááşáááˇáş áĄááťááşáĄáááşááťáŹá¸ááᯠááŻááşááąáŹáşááźáąáŹááźáŹá¸áá˛áˇáááşá Linuxá áĄááťááŻáˇááąáŹáĄááźáąáĄááąááťáŹá¸áá˝ááşá ááąááá˝ááşá¸áá˝ááşáááşááąáŤáşáážá áááŻááşáááŻááşáá°áá áşáŚá¸áĄáŹá¸ router áĄááźáąáŹááşá¸ áĄááťááşáĄáááşááťáŹá¸ááᯠááźáąáŹáşááźáŹáááş áááşáá˝ááşáááˇáş RA (Router Advertisement) áááşááąáˇááťáşááŤáááşáááˇáş áĄáá°á¸ááźáŻááŻááşááŹá¸ááąáŹ ICMPv6 packet áá áşááŻááᯠááąá¸áááŻáˇááźááşá¸ááźááˇáş áááşá¸áááŻáˇáááŻááşááᯠexecute ááŻááşáá˝ááˇáşááźáŻáááşá
á¤áĄáŹá¸áááşá¸ááťááşááᯠááąááá˝ááşá¸áá˝ááşáááşáážáᏠáĄááŻáśá¸ááťáááŻááşááźáŽá¸ IPv6 ááśáˇáááŻá¸áážáŻááᯠáá˝ááˇáşááŹá¸ááźáŽá¸ sysctl parameter "net.ipv6.conf.<network_interface_name>.accept_ra" áááş áĄáááşáááşááąááąáŹ á áá áşááťáŹá¸áá˝ááş ááąáŤáşááŹááŤáááş ("sysctl net.ipv6.conf| grep accept_ra" command ááźááˇáş á á áşááąá¸áááŻááşááŤáááş)á áááşá¸ááᯠRHEL áá˝ááş default áĄááąááźááˇáş disable ááŻááşááŹá¸ááźáŽá¸á Ubuntu ááźááşááá˝ááşáááşáĄááşááŹááąáˇá áşááťáŹá¸áĄáá˝ááşá áááŻáˇááąáŹáş loopback áĄááşááŹááąáˇá áşáĄáá˝ááş áá˝ááˇáşááŹá¸áááźááˇáş áá°ááŽááąáŹá áá áşááž áááŻááşáááŻááşáážáŻááᯠáá˝ááˇáşááźáŻáááşá
áĄáážááŻááşá áŻááąáŹááşá¸áá°áááş ááąáŹááşá¸áá˝ááşá¸ááąááąáŹ fib6_info áážááşáááşá¸ááťáŹá¸ááᯠááŻááşááąáŹááşááąáŹáĄááŤáá˝ááş áĄáŹá¸áááşá¸ááťááşáááş ááźááŻááşáááŻááşáážáŻáĄááźáąáĄááąáá áşááŻááźáąáŹááˇáşááźá áşááźáŽá¸á áááşá¸áááş áá˝ááşááźáŽá¸ááŹá¸áááşáááŻááŽá§ááááŹáááŻáˇ áááşááąáŹááşáááŻááşáááş (áĄááŻáśá¸ááźáŻááźáŽá¸ááąáŹááş áĄááá˛áˇááźá áşáááş)á router advertisement message (RAá Router Advertisement) ááŤáážáááąáŹ ICMPv6 áááşáááşááᯠáááşááśááážáááąáŹáĄááŤáá˝ááş network stack áááş ndisc_router_discovery() ááŻááşááąáŹááşááťááşááᯠááąáŤáşáááşáá RA áááşááąáˇááťáşáá˝ááş áááşá¸ááźáąáŹááşá¸áá áşáááşááŹáááŻááşáᏠáĄááťááşáĄáááşááŤáážáááŤá fib6_set_expires() ááŻááşááąáŹááşááťááşááᯠááąáŤáşááźáŽá¸ gc_link ááᯠááźááˇáşááąá¸áááşá áá˝á˛áˇá ááşá¸ááŻáśá áĄááŻáśá¸áááźáŻááąáŹáˇááąáŹ áááˇáşáá˝ááşá¸áážáŻááťáŹá¸ááᯠáážááşá¸áááşá¸áááşá fib6_clean_expires() ááŻááşááąáŹááşááťááşááᯠáĄááŻáśá¸ááźáŻááŤáá áááşá¸áááş gc_link áá˝ááş áááşáá˝ááˇáşááᯠáááşááŻááşááźáŽá¸ fib6_info áááşááąáŹááşááŻáśááž áĄááŻáśá¸ááźáŻáááˇáş áááşáááŻááŽááᯠáážááşá¸áááşá¸ááąá¸ááŤáááşá á¤ááá ášá áá˝ááşá fib6_info áááşááąáŹááşááŻáśáĄáá˝ááş áááşáááŻááŽááᯠáááşáážáŹá¸ááźáŽá¸ááźá áşááąáŹáşáááşá¸ áááşá¸áážááˇáşáááşá ááşáááˇáşáááˇáşááşáááş gc_link áááşááąáŹááşááŻáśáá˝ááş áááşáááşáážáááąááŤáááşá
áĄáŹá¸áááşá¸ááťááşáááş 6.6 branch áážá
áááşá ááąáŤáşááŹááźáŽá¸ ááŹá¸áážááşá¸ 6.6.9 áážááˇáş 6.7 áá˝ááş ááźááşáááşááźáŽá¸ááźá
áşáááşá ááźááˇáşááąáážáŻááťáŹá¸áá˝ááş áĄáŹá¸áááşá¸ááťááşááźááşáááşáážáŻáĄááźáąáĄááąááᯠá¤á
áŹááťááşáážáŹááťáŹá¸áá˝ááş áĄáá˛ááźááşáááŻááşáááş- Debian, Ubuntu, SUSE, RHEL, Fedora, Arch Linux, Gentoo, Slackwareá kernel 6.6 package ááťáŹá¸ááᯠáááŻáˇááąáŹááşááąá¸ááąáŹ distribution ááťáŹá¸áá˛áá˝ááş Arch áááŻáááşá¸ áááˇáşáá˝ááşá¸á
ááşá¸á
áŹá¸áááˇáşááŤáááşá Linux, Gentoo, Fedora, Slackware, OpenMandriva áážááˇáş Manjaro áááŻáˇáá˝ááş áĄááźáŹá¸ distribution ááťáŹá¸áá˝ááş ááźáąáŹááşá¸áá˛áážáŻááᯠkernel branch áĄááąáŹááşá¸ááťáŹá¸ááŤáážáááąáŹ package ááťáŹá¸áá˛áááŻáˇ error ááźááˇáş backport ááŻááşááśááááŻááşáááş (áĽáááŹá Debian (ááźáżááŹáážáááąáŹ ááźáąáŹááşá¸áá˛áážáŻáááş kernel 6.5.13 áá˝ááş ááŤáááşááźáŽá¸ ááźáżááŹáážáááąáŹ package ááᯠ6.6 branch áá˝ááş áááˇáşáá˝ááşá¸ááŹá¸ááźáąáŹááşá¸ ááąáŹáşááźááŹá¸áááşá) ááźáąáážááşá¸áááşá¸áá
áşááŻáĄááąááźááˇáş IPv6 ááᯠdisable ááŻááşáááŻááşáááş áááŻáˇáááŻááş "net.ipv6.conf.*.accept_ra" parameters ááťáŹá¸áá˝ááş 0 áááşáážááşáááŻááşáááşá
source: opennet.ru
