近日 Linux 内核被曝存在TCP “SACK PANIC” 远程拒绝服务漏洞(漏洞编号:CVE-2019-11477,CVE-2019-11478,CVE-2019-11479),攻击者可利用该漏洞远程攻击目标服务器,导致系统崩溃或无法提供服务。
0 Y- u+ F9 p! l. I0 j# `) h) I0 w& E- G4 F" {$ ^# z8 p
【漏洞详情】
) n' W0 n. ~2 q9 D+ ^& Y近日发现 Linux 以及 FreeBSD 等系统内核上存在严重远程DoS漏洞,攻击者可利用该漏洞构造并发送特定的 SACK 序列请求到目标服务器导致服务器崩溃或拒绝服务。
) d$ W/ ~- R% D, U0 G. ^
6 D) Z( C" ~$ Z6 J) @【风险等级】
6 B( L* b s% ?/ I8 X, ^& I! I高风险% c1 [! u# T B0 n" E
* d9 Z. K) x* L* z$ H I. \+ C【漏洞风险】$ W3 g7 w3 L: I _
远程发送特殊构造的攻击包,导致目标 Linux 或 FreeBSD 服务器崩溃或服务不可用。 M* A* k: [' c4 Y3 b
6 j' F9 \& y& N9 e4 X
【影响版本】* J# J- S% w: v% Z' ]
目前已知受影响版本如下:; C9 h3 k+ H& s; q9 i+ u
FreeBSD 12(使用到 RACK TCP 协议栈)
+ _1 X) z; o: S' ^CentOS 5(Redhat 官方已停止支持,不再提供补丁)
+ @3 \6 i5 M' A2 n( p6 H; D) yCentOS 6
) w3 q1 Z0 \2 v2 S. n0 LCentOS 79 b8 w5 ~$ }1 d8 X% G$ l! n8 t
Ubuntu 18.04 LTS
. e# @: a* { h% a: W8 R! AUbuntu 16.04 LTS
; U/ Z9 L4 l% z3 i; D6 R. A8 UUbuntu 19.04
N# g' {3 Y E& g1 LUbuntu 18.10
- j9 m D. E5 [7 t7 B' G# ^& f4 o: B7 f
【安全版本】% K. T3 d# H" h# `% u q9 i
各大Linux发行厂商已发布内核修复补丁,详细内核修复版本如下:% e, R8 V* ~+ Q u0 W& D7 r
CentOS 6 :2.6.32-754.15.3% s' i( i- G* X) W+ v
CentOS 7 :3.10.0-957.21.3
" k. b+ }" O( K$ j3 }+ E. A Ubuntu 18.04 LTS:4.15.0-52.56- w% [) I# @ g4 S0 e
Ubuntu 16.04 LTS:4.4.0-151.178
7 x& l" t6 O% d) j% B: N: ^& _ ]5 w
【修复建议】& J0 I B( i9 O. ^
请参照上述【安全版本】升级您的 Linux 服务器内核,参考操作如下:7 N- z: Z' A* g3 X, V7 p8 ~( M
推荐方案:【CentOS 6/7 系列用户】
* D/ C E) _/ F3 n! c/ k 1)yum clean all && yum makecache,进行软件源更新;
1 ?; c8 y! M8 T" Z/ j Y s4 n4 n ` 2)yum update kernel -y,更新当前内核版本;
8 Y. [6 g! G- m" u) X8 Y 3)reboot,更新后重启系统生效;) s6 r3 _$ Y- X* B
4)uname -a,检查当前版本是否为上述【安全版本】,如果是,则说明修复成功。
- d0 S- j( ?$ _6 H c3 c推荐方案:【Ubuntu 16.04/18.04 LTS 系列用户】
# |# f& @( W9 ?" B 1)sudo apt-get update && sudo apt-get install linux-image-generic,进行软件源更新并安装最新内核版本;9 t. N, W8 i7 B5 }: j4 }
2)sudo reboot,更新后重启系统生效;% K4 w7 K" P S {6 y) d$ e' K& F
3)uname -a,检查当前版本是否为【安全版本】,如果是,则说明修复成功。+ x+ B+ C- Q- E
临时缓解方案:如用户不方便重启进行内核补丁更新,可选择如下方式禁用内核 SACK配置防范漏洞利用,运行如下命令即可:
( A3 F" G$ [1 ~! D 1)echo 'net.ipv4.tcp_sack = 0' >> /etc/sysctl.conf ,禁用 SACK 配置;
9 Z/ h' p y5 O1 ]5 I( g1 v' r( K 2)sysctl -p ,重载配置,使其生效。 |