Linux 内核TCP SACK机制远程拒绝服务漏洞
背景信息:
2019年6月18日,国外某安全研究组织披露Linux 内核TCP SACK机制存在缺陷,可导致远程拒绝服务。CVE编号为CVE-2019-11477、CVE-2019-11478和CVE-2019-11479。
漏洞描述:
Linux 内核2.6.29及之后版本在处理TCP SACK机制时存在缺陷,导致整数溢出漏洞,攻击者可以构造特定的SACK包,远程触发Linux服务器内核模块溢出漏洞,实现远程拒绝服务攻击。
漏洞定级:
- CVE-2019-11477 高危
- CVE-2019-11478 中危
- CVE-2019-11479 中危
漏洞影响范围:
- Linux> = 2.6.29(CVE-2019-11477)
- Linux <4.15/所有Linux版本(CVE-2019-11478)
- 使用RACK TCP堆栈的FreeBSD 12(CVE-2019-5599)
- 所有Linux版本(CVE-2019-11479)
漏洞处置建议:
1、禁用SACK机制功能,执行如下命令:
echo 0 > /proc/sys/net/ipv4/tcp_sack sysctl -w net.ipv4.tcp_sack=0
2、升级Linux安全补丁(需要重启服务器)
- Ubuntu 系列:apt-get update && sudo apt-get install linux-image-generic
- Centos 系列:yum update kernel
- 其他Linux 补丁可参考:https://github.com/Netflix/security-bulletins/tree/master/advisories/third-party/2019-001
注意:内核漏洞的修复对业务会产生很多不可预见的风险,请一定慎重。
扩展知识引用:
RedHat系统用户可使用官方脚本检测漏洞是否存在:https://access.redhat.com/sites/default/files/cve-2019-11477–2019-06-17-1629.sh
相关推荐:
为现代 macOS 而生。 从架构到界面,IINA 只为现代 macOS 设计。它采用了 Yosemite 后的新设计语 […]
FileZilla是一个免费开源的FTP软件,分为客户端版本和服务器版本,具备所有的FTP软件功能。 可控性、有条理的界 […]
Mozilla Firefox,中文俗称“火狐”(正式缩写为Fx或fx,非正式缩写为FF),是一个自由及开放源代码的网页 […]
MindManager,中文商标译作C,俗称“脑图”,是一款创造、管理和交流思想的通用标准的绘图软件,由美国Mindje […]
MindManager,中文商标译作C,俗称“脑图”,是一款创造、管理和交流思想的通用标准的绘图软件,由美国Mindje […]
拿起手机扫一扫即可带走我!