五月婷婷丁香性爱|j久久一级免费片|久久美女福利视频|中文观看在线观看|加勒比四区三区二|亚洲裸女视频网站|超碰97AV在线69网站免费观看|有码在线免费视频|久久青青日本视频|亚洲国产AAAA

服務(wù)公告

全部公告 > 安全公告 > Linux內(nèi)核SACK 漏洞可致DoS攻擊預(yù)警

Linux內(nèi)核SACK 漏洞可致DoS攻擊預(yù)警

2019-06-19

一、概要

近日,業(yè)界發(fā)布Linux內(nèi)核處理器TCP SACK模塊三個漏洞(CVE-2019-11477、CVE-2019-11478、CVE-2019-11479),攻擊者可遠(yuǎn)程發(fā)送特殊構(gòu)造的攻擊包造成拒絕服務(wù)攻擊,導(dǎo)致服務(wù)器不可用或崩潰。

華為云提醒各位租戶及時安排自檢并做好安全加固。

參考鏈接:

https://www.suse.com/support/kb/doc/?id=7023928

https://access.redhat.com/security/vulnerabilities/tcpsack

https://www.debian.org/lts/security/2019/dla-1823

https://wiki.ubuntu.com/SecurityTeam/KnowledgeBase/SACKPanic?

https://lists.centos.org/pipermail/centos-announce/2019-June/023332.html

https://github.com/Netflix/security-bulletins/blob/master/advisories/third-party/2019-001.md

二、威脅級別

威脅級別:【嚴(yán)重】

(說明:威脅級別共四級:一般、重要、嚴(yán)重、緊急。)

三、影響范圍

影響Linux 內(nèi)核2.6.29及以上版本

四、處置方案

?  更新Linux安全補(bǔ)?。ㄐ迯?fù)后需重啟):

SUSE/Redhat系列請到官方網(wǎng)站下載補(bǔ)丁包進(jìn)行更新【官網(wǎng)通道:SUSE、Redhat】;

Ubuntu/ Debian系列:執(zhí)行命令apt-get update && apt-get install linux-image-generic更新版本 ;

Centos系列:執(zhí)行命令yum update kernel -y,更新內(nèi)核版本。

?  臨時緩解措施:

1、    禁用內(nèi)核SACK配置。(會影響TCP連接處理效率,請?jiān)诓僮髑霸u估對業(yè)務(wù)可用性的影響)

sysctl -w net.ipv4.tcp_sack=0

echo "net.ipv4.tcp_sack=0" >> /etc/sysctl.conf

2、    通過防火墻阻止低MSS連接。

使用以下命令通過防火墻禁止在新連接中使用小的 MSS 值:

# firewall-cmd --permanent --direct --add-rule ipv4 filter INPUT 0 -p tcp --tcp-flags SYN SYN -m tcpmss --mss 1:48 -j DROP

# firewall-cmd --permanent --direct --add-rule ipv6 filter INPUT 0 -p tcp --tcp-flags SYN SYN -m tcpmss --mss 1:48 -j DROP

# firewall-cmd –reload

# firewall-cmd --permanent --direct --get-all-rules

如果用戶使用iptables作為防火墻,相應(yīng)的iptables命令如下:

# iptables -I INPUT -p tcp --tcp-flags SYN SYN -m tcpmss --mss 1:48 -j DROP

# ip6tables -I INPUT -p tcp --tcp-flags SYN SYN -m tcpmss --mss 1:48 -j DROP

# iptables -nL -v

# ip6tables -nL –v

注:修復(fù)漏洞前請將資料備份,并進(jìn)行充分測試。