Kwetsbaarheden in de TCP-stacks van Linux en FreeBSD, die leiden tot een remote denial-of-service.

Het bedrijf Netflix heeft meerdere kritieke kwetsbaarheden in de TCP-stacks van Linux en FreeBSD, die het mogelijk maken om op afstand een kernelcrash te initiƫren of excessive resource consumption te veroorzaken bij de verwerking van speciaal geprepareerde TCP-pakketten (packet-of-death). De problemen worden veroorzaakt door fouten in de verwerkingsmechanismen voor de Maximum Segment Size (MSS) en het Selective Acknowledgement (SACK) mechanisme.

  • CVE-2019-11477 (SACK Panic) — het probleem manifesteert zich in Linux-kernels vanaf 2.6.29 en maakt het mogelijk om een kernelpanic te veroorzaken door een reeks SACK-pakketten te verzenden door een integer overflow in de handler. Voor de aanval is het voldoende om de MSS-waarde voor de TCP-verbinding in te stellen op 48 bytes (de ondergrens, die de segmentgrootte instelt op 8 bytes) en een specifieke volgorde van SACK-pakketten te verzenden.

    Als tijdelijke oplossingen voor bescherming kunt u SACK-verwerking uitschakelen (stel 0 in op /proc/sys/net/ipv4/tcp_sack) of verbinden met lage MSS blokkeren (werkt alleen als sysctl net.ipv4.tcp_mtu_probing op 0 is ingesteld en kan de werking van sommige normale verbindingen met lage MSS verstoren);

  • CVE-2019-11478 (SACK Slowness) — leidt tot verstoringen in de SACK-verwerkingsmechanismen (bij gebruik van een Linux-kernel ouder dan 4.15) of excessieve resource consumption. Het probleem manifesteert zich bij de verwerking van speciaal geprepareerde SACK-pakketten, die kunnen worden gebruikt om de retransmissiequeue te fragmenteren (TCP retransmission). Tijdelijke oplossingen zijn vergelijkbaar met de vorige kwetsbaarheid;
  • CVE-2019-5599 (SACK Slowness) — maakt het mogelijk om fragmentatie van de verzonden pakkettenkaart te veroorzaken bij de verwerking van een speciale reeks SACK binnen een enkele TCP-verbinding en kan leiden tot het uitvoeren van resource-intensievere lijstdoorzoekoperaties. Het probleem manifesteert zich in FreeBSD 12 met de RACK-pakketverliesdetectiemechanisme. Als tijdelijke oplossing kan de RACK-module worden uitgeschakeld;
  • CVE-2019-11479 — de aanvaller kan in de Linux-kernel de antwoorden splitsen in meerdere TCP-segmenten, elk bestaande uit slechts 8 bytes aan gegevens, wat kan leiden tot een aanzienlijke verhoging van het verkeer, een verhoogde belasting van de CPU en het verstoppen van de netwerkverbinding. Als tijdelijke bescherming wordt aanbevolen verbinden verbindingen met lage MSS.

    In de Linux-kern zijn er problemen verholpen in de versies 4.4.182, 4.9.182, 4.14.127, 4.19.52 en 5.1.11. De oplossing voor FreeBSD is beschikbaar als patch. In de distributies zijn pakketupdates met de kern al uitgebracht voor Debian, RHEL, SUSE/openSUSE. De oplossing is in voorbereiding in Ubuntu, Fedora en Arch Linux.

    Bron: opennet.ru

  • Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster