ProHoster > Blog > Știri despre internet > Vulnerabilități în stivele TCP Linux și FreeBSD care conduc la atacuri de tip denial of service de la distanță
Vulnerabilități în stivele TCP Linux și FreeBSD care conduc la atacuri de tip denial of service de la distanță
Compania Netflix câteva probleme critice în stivele TCP din Linux și FreeBSD, care permit inițierea de la distanță a unei prăbușiri a nucleului sau cauzarea unui consum excesiv de resurse în procesarea pachetelor TCP special formatate (packet-of-death). Problemele de erori în gestionarea dimensiunii maxime a segmentului de date în pachetul TCP (MSS, Maximum segment size) și mecanismul de confirmare selectivă a conexiunilor (SACK, TCP Selective Acknowledgement).
(SACK Panic) — problema apare în nucleele Linux începând cu versiunea 2.6.29 și permite generarea unei prăbușiri (panic) a nucleului prin trimiterea unei serii de pachete SACK din cauza apariției unui overflow de tip întreg în gestionare. Pentru atac, este suficient să se seteze valoarea MSS pentru conexiunea TCP la 48 de octeți (limita inferioară care stabilește dimensiunea segmentului la 8 octeți) și să se trimită o secvență de pachete SACK aranjate într-un anumit mod.
Ca soluții de apărare, se poate dezactiva gestionarea SACK (setând 0 în /proc/sys/net/ipv4/tcp_sack) sau conexiunile cu MSS mic (funcționează doar când se setează sysctl net.ipv4.tcp_mtu_probing la 0 și ar putea afecta funcționarea unor conexiuni normale cu MSS mic);
(SACK Slowness) — duce la probleme în funcționarea mecanismului SACK (când se folosește un nucleu Linux mai vechi de 4.15) sau la un consum excesiv de resurse. Problema apare în timpul procesării pachetelor SACK special formate, care pot fi utilizate pentru fragmentarea cozii de retransmitere (TCP retransmission). Soluțiile de apărare sunt similare cu cele ale vulnerabilității anterioare;
(SACK Slowness) — permite provocarea fragmentării hărții pachetelor trimise în timpul procesării unei secvențe speciale SACK în cadrul unei singure conexiuni TCP și provocarea unei operațiuni consumatoare de resurse de enumerare a listei. Problema apare în FreeBSD 12 cu mecanismul de detecție a pierderii pachetelor RACK. Ca măsură de apărare, se poate dezactiva modulul RACK;
— atacatorul poate provoca în nucleul Linux divizarea răspunsurilor în mai multe segmente TCP, fiecare inclusiv doar 8 octeți de date, ceea ce poate duce la o creștere substanțială a traficului, creșterea încărcării CPU și blocarea canalului de comunicație. Ca metodă de apărare, se recomandă conexiunile cu MSS mic.
În nucleul Linux, problemele au fost rezolvate în versiunile 4.4.182, 4.9.182, 4.14.127, 4.19.52 și 5.1.11. Corecturile pentru FreeBSD sunt disponibile sub formă de . Actualizările pachetelor cu kernel au fost deja lansate pentru , , . Corecția este în curs de pregătire în , și .
Folosim fișiere cookie, pentru a oferi cea mai bună experiență pe site-ul nostru. Continuând să folosiți site-ul, acceptați politica noastră de confidențialitate.Accept
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster