关于Linux TCP “SACK PANIC” 远程拒绝服务漏洞
Linux 以及 FreeBSD 等系统内核上存在严重远程DoS漏洞,攻击者可利用该漏洞构造并发送特定的 SACK 序列请求到目标服务器导致服务器崩溃或拒绝服务。
目前已知受影响版本如下:
1 | FreeBSD 12(使用到 RACK TCP 协议栈) |
详细内核修复版本如下:
1 | CentOS 6 :2.6.32-754.15.3 |
推荐方案:【CentOS 6/7 系列用户】
1 | 1)yum clean all && yum makecache,进行软件源更新; |
推荐方案:【Ubuntu 16.04/18.04 LTS 系列用户】
1 | 1)sudo apt-get update && sudo apt-get install linux-image-generic,进行软件源更新并安装最新内核版本; |
临时缓解方案:如用户不方便重启进行内核补丁更新,可选择如下方式禁用内核 SACK配置防范漏洞利用(可能会对网络性能产生一定影响),运行如下命令即可:
1 | 1)echo 'net.ipv4.tcp_sack = 0' >> /etc/sysctl.conf ,禁用 SACK 配置; |