涉及程序: NetBSD 详细: NetBSD 发布安全公告,指出 BetBSD 存在拒绝服务漏洞。 在 IPV4 输入通道 ( sys/netinet/ip_input.c ),有代码负责处理 IPV4 数据包碎片。在整合之前,这些碎片会排成队列等30秒钟。但是却没有队列数目的上限。因此,攻击者通过发送大量的伪装 IPV4 碎片包能阻止 NetBSD 主机与其它主机通信。 受影响系统: NetBSD 1.4, 1.5, -current 不受影响系统: NetBSD-current: April 17, 2001 (1.5U) NetBSD-1.5 branch: April 24, 2001 (1.5.1 will include the fix) NetBSD-1.4 branch: (not yet available) 解决方案: 建议您: 一、升级系统,编译安装在 sysctl MIB 中有 sysctl(3) variable net.inet.ip.maxfragpackets 的内核,通过使用这种 sysctl(3) - net.inet.ip.maxfragpackets,您可以配置整合队列数目的上限: 1)运行4月17日之前的 NetBSD-current 请升级到4月17日之后的版本 2)运行4月24日之前的 NetBSD 1.5.x 请升级到4月24日之后的版本 3)对于 NetBSD1.4.x 尚无补丁 二、根据本节点的流量适当提高 NMBCLUSTERS 的值。