ホーム 経験・テクニック共有 標準記事

標準記事

CentOS7でLinux TCP„SACK PANIC“リモートサービス拒否脆弱性を修正する方法

Tencent Cloudは、LinuxカーネルにTCP„SACK PANIC“リモートサービス拒否脆弱性(CVE-2019-11477、CVE-2019-11478、CVE-2019-11479)が存在することが検出されたと発表しました。攻撃者はこの脆弱性を利用してリモートから対象サーバーを攻撃し、システムのクラッシュやサービス不能を引き起こす可能性があります…

2019年11月1日更新 約3分で読めます
CentOS7如何修复Linux TCP “SACK PANIC” 远程拒绝服务漏洞

Tencent Cloudは、LinuxカーネルにTCP„SACK PANIC“リモートサービス拒否(DoS)脆弱性(脆弱性番号:CVE-2019-11477、CVE-2019-11478、CVE-2019-11479)が発見されました。攻撃者はこの脆弱性を利用してターゲットサーバーをリモート攻撃し、システムクラッシュやサービス不能を引き起こす可能性があります。

影響を受けるシステム

現在確認されている影響を受けるバージョンは以下の通りです:
FreeBSD 12(RACK TCPプロトコルスタックを使用)
CentOS 5(Redhat公式サポート終了、パッチ提供なし)
CentOS 6
CentOS 7
Ubuntu 18.04 LTS
Ubuntu 16.04 LTS
Ubuntu 19.04
Ubuntu 18.10

セキュアなバージョン

各Linuxディストリビューションベンダーはカーネル修正パッチをリリースしています。詳細なカーネル修正バージョンは以下の通りです:
CentOS 6:2.6.32-754.15.3
CentOS 7:3.10.0-957.21.3
Ubuntu 18.04 LTS:4.15.0-52.56
Ubuntu 16.04 LTS:4.4.0-151.178
FreeBSD:Tencent Cloud公式提供のFreeBSDイメージはデフォルトでこの脆弱性の影響を受けませんので、安心してご利用ください。

サイトのセキュリティのため、早急にサーバーカーネルをアップグレードしましょう。NaibaはCentOS7を使用しています。この「SACK PANIC」リモートサービス拒否脆弱性を修正する方法は以下の通りです:

CentOS 6/7 修正方法

1)yum clean all && yum makecache を実行し、ソフトウェアソースを更新します;
2)yum update kernel -y を実行し、現在のカーネルバージョンを更新します;
3)reboot を実行し、更新後にシステムを再起動して反映させます。
4)uname -a で現在のバージョンが上記の【安全バージョン】であることを確認し、そうであれば修正成功です。

Ubuntu 16.04/18.04 LTS修正方法

1)sudo apt-get update && sudo apt-get install linux-image-generic でソースを更新し、新しいカーネルバージョンをインストールします。
2)sudo reboot で更新後、システムを再起動して有効にします。
3)uname -a で現在のバージョンが【安全バージョン】であることを確認し、そうであれば修正成功です。

一時的な緩和策

ユーザーが再起動してカーネルパッチを適用できない場合は、以下の方法でカーネルの SACK 設定を無効にして脆弱性の悪用を防ぐことができます(ネットワークパフォーマンスに影響を与える可能性があります)。以下のコマンドを実行してください。
1)echo net.ipv4.tcp_sack = 0 >> /etc/sysctl.conf で SACK 設定を無効にします。
2)sysctl -p で設定を再読み込みし、有効にします。

新しいカーネルにアップグレードしBBRを有効にする方法

Naiba は以前にカーネルを 5.1.4 にアップグレードし、BBR を有効にしていたため、Tencent Cloud が推奨する 3.10.0-957.21.3 へのアップグレード方法は明らかに適していません。

脆弱性の公開日は 6月17日で、CentOS 7 の新しいカーネルバージョンは 5.1.12、更新日は 2019-06-19 です。そのため、この脆弱性はすでに修正されているはずです。カーネルを 5.1.12 にアップグレードし、再度 BBR を有効にすれば問題ありません。

具体的な手順は以前の記事を参照してください:CentOS7に新しいカーネルとBBRをインストールしてWordPressを高速化するチュートリアル

この記事を評価する post
前の記事 偽の百度クローラーによるサーバーへのクロールをブロックする方法 同じタイムラインの近くのコンテンツを読み続ける。 次の記事 WordPressが503エラーを報告しサイトが開けない場合の解決方法 次の関連チュートリアルや経験を表示する。

AIサイト構築アシスタント

🤖
こんにちは!私はNaibaサイト構築ノートのAIアシスタントです。何かお手伝いできることはありますか?
クイックコンサルティング: