近日 Linux 内核被曝存在TCP “SACK PANIC” 远程拒绝服务漏洞(漏洞编号:CVE-2019-11477,CVE-2019-11478,CVE-2019-11479),攻击者可利用该漏洞远程攻击目标服务器,导致系统崩溃或无法提供服务。
) I6 j. j& E! I/ \7 [% s+ _
, [ ?# `' _5 [0 s! Y【漏洞详情】
9 s5 s+ O! c! f& z近日发现 Linux 以及 FreeBSD 等系统内核上存在严重远程DoS漏洞,攻击者可利用该漏洞构造并发送特定的 SACK 序列请求到目标服务器导致服务器崩溃或拒绝服务。
% m! E6 H; S; a: X- V0 F' Z( y, \$ R- }/ O
【风险等级】0 r* T. }8 D o) F. j# T# g% R! l
高风险
' Y; O$ N, T" K6 u7 H* e' ?! S; S* L# C) {& |5 _( b
【漏洞风险】0 S) G; t& B' d- x; y+ T
远程发送特殊构造的攻击包,导致目标 Linux 或 FreeBSD 服务器崩溃或服务不可用。
: ?: R# _1 r1 f5 C3 A% y& M7 y' q8 v; P* }
【影响版本】
) N. @8 G( F U' m目前已知受影响版本如下:+ P3 p+ H$ f$ i
FreeBSD 12(使用到 RACK TCP 协议栈)
1 m, M7 h7 j3 qCentOS 5(Redhat 官方已停止支持,不再提供补丁)
. Z3 Q$ ~/ y, i. ]- D$ UCentOS 6
/ Q9 `( ` J; _7 o- r0 ZCentOS 7
( g. b. P( p% C* ]( B0 X, hUbuntu 18.04 LTS
6 q z: E2 G' V* jUbuntu 16.04 LTS# @* y, I7 C+ r4 C+ F; ^5 p
Ubuntu 19.041 W- \$ F0 Z- d; P6 j
Ubuntu 18.10
. [6 N: B: h) u8 ~% V; {$ F9 {
' g3 o5 Y: X# X4 t, B) N" K【安全版本】
- E, \4 c% O$ I各大Linux发行厂商已发布内核修复补丁,详细内核修复版本如下:
8 ]: |% M1 e) `/ i# R' J CentOS 6 :2.6.32-754.15.3* q) }4 {5 j b* ~* B
CentOS 7 :3.10.0-957.21.36 B5 _( S+ l/ X8 b0 v
Ubuntu 18.04 LTS:4.15.0-52.569 l( Y/ F/ F, B4 w3 Q
Ubuntu 16.04 LTS:4.4.0-151.178 4 u: K- U0 W0 t. L
# e" M% K( S: G9 J
【修复建议】
z& Q+ m% i) }" v% b请参照上述【安全版本】升级您的 Linux 服务器内核,参考操作如下:/ u; Y3 G% y) x
推荐方案:【CentOS 6/7 系列用户】, V$ u$ O1 L7 s/ K& O3 Y$ |# U
1)yum clean all && yum makecache,进行软件源更新;: r# O6 `% J8 x6 w( _
2)yum update kernel -y,更新当前内核版本;% p" q9 F* M6 a: b7 F) e& b& K# ^* D
3)reboot,更新后重启系统生效;4 t$ @/ n, x* O
4)uname -a,检查当前版本是否为上述【安全版本】,如果是,则说明修复成功。- F0 Z5 U; A6 ~4 z2 ^4 A
推荐方案:【Ubuntu 16.04/18.04 LTS 系列用户】3 {* h6 G; z6 m! y; N+ F( g
1)sudo apt-get update && sudo apt-get install linux-image-generic,进行软件源更新并安装最新内核版本;
2 {" Z: t/ H* h- c T3 ? 2)sudo reboot,更新后重启系统生效;
7 m( m# W, f7 L2 m* M6 S2 r 3)uname -a,检查当前版本是否为【安全版本】,如果是,则说明修复成功。
# B1 V* U* o ?9 c* F临时缓解方案:如用户不方便重启进行内核补丁更新,可选择如下方式禁用内核 SACK配置防范漏洞利用,运行如下命令即可:
$ L$ U9 g5 n+ I A 1)echo 'net.ipv4.tcp_sack = 0' >> /etc/sysctl.conf ,禁用 SACK 配置;
6 w: `. e. t% ^# ` 2)sysctl -p ,重载配置,使其生效。 |