Linux内核中TCP SACK远程拒绝服务误差清静通告

宣布时间 2019-06-19

误差编号和级别


CVE编号:CVE-2019-11477 ,危险级别:高危 ,CVSS分值:厂商自评:7.5 ,官方未评定
CVE编号:CVE-2019-11478 ,危险级别:中危 ,CVSS分值:官方未评定

CVE编号:CVE-2019-11479 ,危险级别:中危 ,CVSS分值:官方未评定


影响版本


受影响的版本

影响Linux 内核2.6.29及以上版本


误差概述


2019年6月18日 ,RedHat官网宣布报告:清静研究职员在Linux内核处置惩罚TCP

SACK数据包�?橹蟹⒚髁巳鑫蟛� ,CVE编号为CVE-2019-11477、CVE-2019-11478和CVE-2019-11479。


CVE-2019-11477 SACK Panic误差通过“在具有较小值的TCP MSS的TCP毗连上发送全心设计的SACK段序列”来使用 ,这会触发整数溢出。该误差能够降低系统运行效率 ,并可能被远程攻击者用于拒绝服务攻击 ,影响水平严重。


CVE-2019-11478 SACK Slowness误差通过发送“一个全心设计的SACK序列来剖析TCP重传行列”来使用 ,而CVE-2019-11479误差通过发送“具有低MSS值的全心制作的数据包”来使用允许攻击者触发DoS。


CVE-2019-5599是CVE-2019-11478的FreeBSD版本 ,它使用RACK TCP客栈影响FreeBSD 12的装置 ,并且可以通过提供“一个全心设计的SACK序列来破损RACK发送映射”。


对我国境内使用Linux操作系统的服务器举行统计 ,效果显示我国境内开放互联网端口的Linux服务器数目约为202万台。按漫衍区统计来看 ,排名前三的省份是广东省、浙江省和北京市。


误差验证


暂无POC/EXP。


修复建议


(1)实时更新补�。篽ttps://github.com/Netflix/security-bulletins/tree/master/advisories/third-party/2019-001。

(2)禁用SACK处置惩罚
echo 0 > /proc/sys/net/ipv4/tcp_sack
(3)使用过滤器来阻止攻击
https://github.com/Netflix/security-bulletins/blob/master/advisories/third-party/2019-001/block-low-mss/README.md
此缓解需要禁用TCP探测时有用(即在/etc/sysctl.conf文件中将net.ipv4.tcp_mtu_probingsysctl设置为0)
(4)RedHat用户可以使用以下脚原来检查系统是否保存误差

https://access.redhat.com/sites/default/files/cve-2019-11477--2019-06-17-1629.sh


参考链接


https://access.redhat.com/security/vulnerabilities/tcpsack