Linux内核中TCP SACK远程拒绝服务误差清静通告
宣布时间 2019-06-19误差编号和级别
CVE编号:CVE-2019-11478,危险级别:中危,CVSS分值:官方未评定
CVE编号:CVE-2019-11479,危险级别:中危,CVSS分值:官方未评定
影响版本
影响Linux 内核2.6.29及以上版本
误差概述
SACK数据包�?橹蟹⒚髁巳鑫蟛�,CVE编号为CVE-2019-11477、CVE-2019-11478和CVE-2019-11479。
CVE-2019-11477 SACK Panic误差通过“在具有较小值的TCP MSS的TCP毗连上发送全心设计的SACK段序列”来使用,这会触发整数溢出。该误差能够降低系统运行效率,并可能被远程攻击者用于拒绝服务攻击,影响水平严重。
CVE-2019-11478 SACK Slowness误差通过发送“一个全心设计的SACK序列来剖析TCP重传行列”来使用,而CVE-2019-11479误差通过发送“具有低MSS值的全心制作的数据包”来使用允许攻击者触发DoS。
CVE-2019-5599是CVE-2019-11478的FreeBSD版本,它使用RACK TCP客栈影响FreeBSD 12的装置,并且可以通过提供“一个全心设计的SACK序列来破损RACK发送映射”。
对我国境内使用Linux操作系统的服务器举行统计,效果显示我国境内开放互联网端口的Linux服务器数目约为202万台。按漫衍区统计来看,排名前三的省份是广东省、浙江省和北京市。
误差验证
暂无POC/EXP。
修复建议
(1)实时更新补�。篽ttps://github.com/Netflix/security-bulletins/tree/master/advisories/third-party/2019-001。
(2)禁用SACK处置惩罚echo 0 > /proc/sys/net/ipv4/tcp_sack
(3)使用过滤器来阻止攻击
https://github.com/Netflix/security-bulletins/blob/master/advisories/third-party/2019-001/block-low-mss/README.md
此缓解需要禁用TCP探测时有用(即在/etc/sysctl.conf文件中将net.ipv4.tcp_mtu_probingsysctl设置为0)
(4)RedHat用户可以使用以下脚原来检查系统是否保存误差
https://access.redhat.com/sites/default/files/cve-2019-11477--2019-06-17-1629.sh
参考链接


京公网安备11010802024551号