漳州滤眉电子有限公司

Linux 內(nèi)核 TCP SACK 漏洞風(fēng)險通告

近日,業(yè)內(nèi)發(fā)布安全公告,Linux 內(nèi)核在處理 TCP SACK(Selective Acknowledgement)時存在三個漏洞(CVE-2019-11477、CVE-2019-11478、CVE-2019-11479),攻擊者可通過該漏洞遠(yuǎn)程發(fā)送攻擊包造成拒絕服務(wù)攻擊,影響程度嚴(yán)重。

影響范圍:
該漏洞目前已知影響使用 Linux 內(nèi)核 2.6.29 及以上版本的發(fā)行版,包括(但不限于)如下系統(tǒng):
CentOS 5/CentOS 6/CentOS 7
Ubuntu 16.04 LTS/Ubuntu 18.04 LTS
Debian jessie/stretch/buster

修復(fù)辦法:
1. 禁用 TCP SACK 及 mtu_probing 機(jī)制功能,執(zhí)行如下命令:
echo 0 > /proc/sys/net/ipv4/tcp_sack
sysctl -w net.ipv4.tcp_sack=0
echo 0 > /proc/sys/net/ipv4/tcp_mtu_probing
sysctl net.ipv4.tcp_mtu_probing
iptables -A INPUT -p tcp -m tcpmss –mss 1:500 -j DROP

2. 升級 Linux 安全補(bǔ)丁(需要重啟服務(wù)器)
Centos:yum update kernel
Ubuntu:apt-get update && sudo apt-get install linux-image-generic

注意:
以上修復(fù)方式,請?jiān)诓僮髑霸u估對業(yè)務(wù)可用性的影響

參考資料:
[Netflix 通告] (https://github.com/Netflix/security-bulletins/blob/master/advisories/third-party/2019-001.md)
[RedHat 通告] (https://access.redhat.com/security/vulnerabilities/tcpsack)
[Canonical 通告] (https://wiki.ubuntu.com/SecurityTeam/KnowledgeBase/SACKPanic)

熱門標(biāo)簽
Ubuntu
邊緣計(jì)算
飛騰
教育
超融合
云易捷
數(shù)據(jù)
存儲
U10000
云服務(wù)器
RadonDB
數(shù)據(jù)庫
復(fù)制成功
兴山县| 三门峡市| 姜堰市| 扎兰屯市| 建瓯市| 五家渠市| 乐至县| 若羌县| 文昌市| 芦溪县| 区。| 红原县| 龙南县| 门头沟区| 内乡县| 吴桥县| 通许县| 德令哈市| 阿荣旗| 靖江市| 南靖县| 老河口市| 和顺县| 湘西| 赫章县| 永平县| 临湘市| 文登市| 怀远县| 孙吴县| 岑巩县| 正蓝旗| 安宁市| 肇庆市| 砀山县| 繁峙县| 大新县| 禹州市| 资阳市| 延川县| 漠河县|