ProHoster > Blog > Lajmet e internetit > Vulnerabilitetet në stacket TCP të Linux dhe FreeBSD që çojnë në një refus të shërbimit në distancë.
Vulnerabilitetet në stacket TCP të Linux dhe FreeBSD që çojnë në një refus të shërbimit në distancë.
Kompanisë Netflix disa kritike në stekët TCP të Linux dhe FreeBSD, të cilat lejojnë që nga distanca të inicohet një shkelje e bërthamës ose të shkaktohet konsumim i tepruar i burimeve gjatë përpunimit të paketave TCP të krijuara në mënyrë speciale (packet-of-death). Problemet gabime në trajtuesit e madhësisë maksimale të bllokut të të dhënave në paketën TCP (MSS, Maximum segment size) dhe mekanizmin e konfirmimit selektiv të lidhjeve (SACK, TCP Selective Acknowledgement).
(SACK Panic) â problemi shfaqet nĂ« bĂ«rthamat Linux duke filluar nga 2.6.29 dhe lejon shkaktimin e njĂ« shkeljeje (panic) tĂ« bĂ«rthamĂ«s pĂ«rmes dĂ«rgimit tĂ« njĂ« seri paketash SACK pĂ«r shkak tĂ« njĂ« tejkalimi tĂ« numrave nĂ« trajtues. PĂ«r sulmin, mjafton tĂ« vendoset njĂ« vlerĂ« MSS pĂ«r lidhjen TCP prej 48 byte (limiti mĂ« i ulĂ«t, vendos madhĂ«sinĂ« e segmentit nĂ« 8 byte) dhe tĂ« dĂ«rgohet njĂ« sekuencĂ« e paketave SACK tĂ« kompozuara nĂ« mĂ«nyrĂ« specifike.
Si masa mbrojtëse, mund të çaktivizohet përpunimi i SACK (të shkruani 0 në /proc/sys/net/ipv4/tcp_sack) ose lidhjet me MSS të ulët (funksionon vetëm kur vendoset sysctl net.ipv4.tcp_mtu_probing në 0 dhe mund të dëmtojë funksionimin e disa lidhjeve normale me MSS të ulët);
(SACK Slowness) â shkakton probleme nĂ« funksionimin e mekanizmit SACK (kur pĂ«rdoret bĂ«rthama Linux mĂ« tĂ« re se 4.15) ose konsum tĂ« tepruar tĂ« burimeve. Problemi shfaqet gjatĂ« pĂ«rpunimit tĂ« paketave SACK tĂ« krijuara nĂ« mĂ«nyrĂ« speciale, tĂ« cilat mund tĂ« pĂ«rdoren pĂ«r fragmentimin e radhĂ«s sĂ« ripĂ«rsĂ«ritjes (TCP retransmission). Masat mbrojtĂ«se janĂ« tĂ« ngjashme me atĂ« tĂ« vulnerabilitetit tĂ« mĂ«parshĂ«m;
(SACK Slowness) â lejon qĂ« tĂ« shkaktohet fragmentimi i hartĂ«s sĂ« paketave tĂ« dĂ«rguara gjatĂ« pĂ«rpunimit tĂ« njĂ« sekuence speciale SACK brenda njĂ« lidhjeje TCP dhe tĂ« shkaktojĂ« ekzekutimin e njĂ« operacioni burimor intens tĂ« shfletimit tĂ« listĂ«s. Problemi shfaqet nĂ« FreeBSD 12 me mekanizmin e identifikimit tĂ« humbjes sĂ« paketave RACK. Si masĂ« mbrojtĂ«se, mund tĂ« çaktivizohet moduli RACK;
â sulmuesi mund tĂ« shkaktojĂ« nĂ« bĂ«rthamĂ«n Linux ndarjen e pĂ«rgjigjeve nĂ« disa TCP-segmente, secili prej tĂ« cilĂ«ve pĂ«rmban vetĂ«m 8 byte tĂ« dhĂ«nash, gjĂ« qĂ« mund tĂ« çojĂ« nĂ« njĂ« rritje tĂ« ndjeshme tĂ« trafikut, rritjen e ngarkesĂ«s nĂ« CPU dhe mbushjen e kanalit tĂ« komunikimit. Si njĂ« metodĂ« mbrojtĂ«se, rekomandohet lidhjet me MSS tĂ« ulĂ«t.
Në bërthamën Linux, problemet janë zgjidhur në lëshimet 4.4.182, 4.9.182, 4.14.127, 4.19.52 dhe 5.1.11. Një korrigjim për FreeBSD është në dispozicion në formë . Në shpërndarjet, përditësimet e pakove me bërthamë tashmë janë lëshuar për , , . Një korrigjim është në proces për , dhe .
Ne përdorim skedarë cookiepër të siguruar përvojën më të mirë në faqen tonë. Duke vazhduar të përdorni faqen, ju pranoni politikën tonë të privatësisë.Prano
Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDSđ„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster