近日,Red Hat官方发布了一份安全公告称, Linux以及FreeBSD等系统内核中存在远程DoS漏洞,它们均与Linux的TCP SACK模块有关,其中一个被命名为SACK Panic的漏洞尤为严重:攻击者可利用该漏洞攻击服务器,导致服务器崩溃或无法提供服务。

1、漏洞分析

见附录。

2、漏洞影响范围

影响Linux内核2.6.29及以上版本(4.4.182、4.9.182、4.14.127、4.19.52、5.1.11版本已修复)。

3、华为云提供一键检测和修复

漏洞爆发后,华为云立即分析和研究漏洞,并于6月19日发布了漏洞预警公告。同时,华为云企业主机安全服务提供了一键检测和修复建议。操作如下:

(1)一键检测:登录华为云安全控制台,选择“企业主机安全”“防护列表”,点击“手动检测”,选择要检测的云服务器,如下图所示:

(2)查看漏洞信息和修复建议:登录华为云安全控制台,选择“企业主机安全”“漏洞管理”,可以查看漏洞信息和修复建议,如下图所示:

注:CESA-2019:1481是修复三个漏洞的补丁包

除漏洞管理之外,华为云企业主机安全还提供资产管理、入侵检测、基线检查、网页防篡改等功能,提升云上云下主机整体安全性,也是等保测评必备安全服务之一。

  附 漏洞分析

SACK(Selective ACK)是TCP的选项,用来改善TCP因丢包而引起的网络传输效率低的问题。通过SACK机制,接收方可以记录并告诉发送方丢失、重传和已经收到的报文段有哪些,根据这些信息,发送方可以只重传真正丢失、需要重发的报文段。

SACK Panic漏洞则存在于TCP的处理子系统,该处理子系统的tcp_gso_segs用于记录数据包个数,最多记录65535个。

数据包发送前,会被放置到发送队列中,数据包的详细信息会保存在控制缓冲区结构体中:

SACK机制允许TCP在重传中合并多个SKB(套接字缓冲区)队列,最多可以填充17个片段到大容量,从而引起tcp_gso_segs整数溢出,触发BUG_ON()调用,导致内核崩溃。

攻击者可以通过在TCP连接上使用较小值的TCP MSS(大分段大小)发送一系列特定的SACK包来触发该内核模块的整数溢出漏洞,进而实行远程拒绝服务攻击。

欲了解更多详情,请登陆华为云官网,首页搜索“企业主机安全 HSS”。

相关阅读:

如何守护传媒行业的信息安全?  

如何实时有效地发现证券行业云系统的脆弱性?  

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排 行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2024-09-30 17:19:16
市场情报 低至1元/小时:国庆七天,30元通关《黑神话:悟空》!
华为云联合赞奇上线了《黑神话:悟空》专属云主机,无需下载即可开始游玩,无论是Mac还是低配置电脑,都能够享受到极致的画面效果,更完美的体验“西行之路”。 <详情>
2024-08-14 16:41:49
市场情报 亚马逊云科技如何追踪并阻止云端的安全威胁
可靠的云基础设施让亚马逊云科技拥有独特的视角观测安全态势和客户每天面临的威胁。 <详情>
2024-06-14 13:32:33
市场情报 云聚园区 智享未来 |“华为云杯”2024人工智能应用创新大赛正式启动
如今,人工智能已成为引领未来的战略性技术,是新一轮科技革命和产业变革的核心驱动力。 <详情>
2023-12-25 16:21:10
市场情报 对话先进数通:深耕金融20余年,以华为云为底座推动金融数智化转型
今年10月底举行的中央金融工作会议首次提出“加快建设金融强国”目标,强调推动我国金融高质量发展,为经济社会发展提供高质量服务。 <详情>
2023-07-12 08:51:42
云安全 奇安信齐向东:面对数智时代新挑战,企业更需重视内生安全
数智化时代,安全防护面临新的变化,遇到了新的挑战。不仅有流动的数据带来的防护挑战,还有人工智能大爆发给企业带来的生产挑战。 <详情>
SpaceX斥资28亿美元 为数据中心采购燃气轮机
2026-05-22 10:11:28
AI行业最大的错配:我们都在为Token买单,却还按囤卡思维投资
2026-05-22 09:50:00
商汤林海谈AIDC:“通用标准”已不再是最优解,“适用高效”成为新法则
2026-05-21 10:48:23
东南亚AI数据中心迎“寒武纪时刻”,当前面临最大挑战是什么?
2026-05-21 10:15:26
5月27日•曼谷,DIFGC 2026•Thailand正式启幕!500位产业领袖齐聚,聚焦AI数据中心本地化交付与绿色能源协同
2026-05-21 09:24:00
35小时智能体自主进化!千问旗舰模型Qwen3.7-Max重磅发布
2026-05-20 11:22:17
阿里发布基于新一代真武芯片的超节点服务器,可支持海量Agent并发推理
2026-05-20 11:08:24
申报倒计时|2026中国智算产业年度评选活动即将截止
2026-05-20 09:42:00
投资2.5亿美元 中资企业将在马来西亚开发NexQuantum AI数字园区
2026-05-20 09:23:36
先场景,后全球:中企通信助力中企AI竞争力出海
2026-05-19 14:00:10
DayOne计划在新加坡与美国同步IPO
2026-05-19 10:28:12
一期总投资3.36亿元,中国电信(济南)智算中心正式发布
2026-05-19 09:26:41
日本最大单体数据中心10亿美元出售
2026-05-18 13:31:44
总投资20亿!中国电信天府云计算中心建设正式启动
2026-05-18 09:30:33
190亿算力租赁大单;金融机构采购飞腾/鲲鹏/海光;运营商174亿「押注」Token工厂;三江源EPC「废标」……|算力情报局Vol.07
2026-05-18 09:30:00