稳定互联,中美互联,站长交流,虚拟主机,香港主机,美国主机,虚拟空间,免费空间,免费VPS,免费域名

 找回密码
 立即注册
查看: 3531|回复: 0

[公告] 关于LinuxTCP"SACKPANIC"远程拒绝服务漏洞的通知

[复制链接]
发表于 2019-6-22 17:26:56 | 显示全部楼层 |阅读模式
近日 Linux 内核被曝存在TCP “SACK PANIC” 远程拒绝服务漏洞(漏洞编号:CVE-2019-11477,CVE-2019-11478,CVE-2019-11479),攻击者可利用该漏洞远程攻击目标服务器,导致系统崩溃或无法提供服务。
0 Y- u+ F9 p! l. I0 j# `) h) I0 w& E- G4 F" {$ ^# z8 p
【漏洞详情】
) n' W0 n. ~2 q9 D+ ^& Y近日发现 Linux 以及 FreeBSD 等系统内核上存在严重远程DoS漏洞,攻击者可利用该漏洞构造并发送特定的 SACK 序列请求到目标服务器导致服务器崩溃或拒绝服务。
) d$ W/ ~- R% D, U0 G. ^
6 D) Z( C" ~$ Z6 J) @【风险等级】
6 B( L* b  s% ?/ I8 X, ^& I! I高风险% c1 [! u# T  B0 n" E

* d9 Z. K) x* L* z$ H  I. \+ C【漏洞风险】$ W3 g7 w3 L: I  _
远程发送特殊构造的攻击包,导致目标 Linux 或 FreeBSD 服务器崩溃或服务不可用。  M* A* k: [' c4 Y3 b
6 j' F9 \& y& N9 e4 X
【影响版本】* J# J- S% w: v% Z' ]
目前已知受影响版本如下:; C9 h3 k+ H& s; q9 i+ u
FreeBSD 12(使用到 RACK TCP 协议栈)
+ _1 X) z; o: S' ^CentOS 5(Redhat 官方已停止支持,不再提供补丁)
+ @3 \6 i5 M' A2 n( p6 H; D) yCentOS 6
) w3 q1 Z0 \2 v2 S. n0 LCentOS 79 b8 w5 ~$ }1 d8 X% G$ l! n8 t
Ubuntu 18.04 LTS
. e# @: a* {  h% a: W8 R! AUbuntu 16.04 LTS
; U/ Z9 L4 l% z3 i; D6 R. A8 UUbuntu 19.04
  N# g' {3 Y  E& g1 LUbuntu 18.10
- j9 m  D. E5 [7 t7 B' G# ^& f4 o: B7 f
【安全版本】% K. T3 d# H" h# `% u  q9 i
各大Linux发行厂商已发布内核修复补丁,详细内核修复版本如下:% e, R8 V* ~+ Q  u0 W& D7 r
CentOS 6 :2.6.32-754.15.3% s' i( i- G* X) W+ v
CentOS 7 :3.10.0-957.21.3
" k. b+ }" O( K$ j3 }+ E. A Ubuntu 18.04 LTS:4.15.0-52.56- w% [) I# @  g4 S0 e
Ubuntu 16.04 LTS:4.4.0-151.178
7 x& l" t6 O% d) j% B: N: ^& _  ]5 w
【修复建议】& J0 I  B( i9 O. ^
请参照上述【安全版本】升级您的 Linux 服务器内核,参考操作如下:7 N- z: Z' A* g3 X, V7 p8 ~( M
推荐方案:【CentOS 6/7 系列用户】
* D/ C  E) _/ F3 n! c/ k   1)yum clean all && yum makecache,进行软件源更新;
1 ?; c8 y! M8 T" Z/ j  Y  s4 n4 n  `   2)yum update kernel  -y,更新当前内核版本;
8 Y. [6 g! G- m" u) X8 Y   3)reboot,更新后重启系统生效;) s6 r3 _$ Y- X* B
   4)uname -a,检查当前版本是否为上述【安全版本】,如果是,则说明修复成功。
- d0 S- j( ?$ _6 H  c3 c推荐方案:【Ubuntu 16.04/18.04 LTS 系列用户】
# |# f& @( W9 ?" B   1)sudo apt-get update && sudo apt-get install linux-image-generic,进行软件源更新并安装最新内核版本;9 t. N, W8 i7 B5 }: j4 }
   2)sudo reboot,更新后重启系统生效;% K4 w7 K" P  S  {6 y) d$ e' K& F
   3)uname -a,检查当前版本是否为【安全版本】,如果是,则说明修复成功。+ x+ B+ C- Q- E
临时缓解方案:如用户不方便重启进行内核补丁更新,可选择如下方式禁用内核 SACK配置防范漏洞利用,运行如下命令即可:
( A3 F" G$ [1 ~! D  1)echo 'net.ipv4.tcp_sack = 0' >> /etc/sysctl.conf ,禁用 SACK 配置;
9 Z/ h' p  y5 O1 ]5 I( g1 v' r( K  2)sysctl -p ,重载配置,使其生效。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|WdidcNet ( 苏ICP备17005075号-1 )

GMT+8, 2026-9-4 16:34 , Processed in 0.006389 second(s), 6 queries , Redis On.

Powered by Discuz!

© 2010-2023.

快速回复 返回顶部 返回列表