积极预防 及时发现
快速响应 力保恢复
TCP漏洞公告更新
发布时间:2004-06-10 信息来源:管理员

安全漏洞CN-VA04-21 发布日期:2004-6-10 漏洞影响:拒绝服务攻击 漏洞评估:高危 漏洞描述:   TCP中存在漏洞,在选择大的连接窗口(Window Size)进行TCP连接时,远程攻击者更容易猜测序列号并通过反复发送TCP RST包来发动DoS攻击。特别是当使用边界网关协议(BGP)的时候。 漏洞危害:   TCP是一个关键网络协议,为现今绝大多数的连网计算机系统所使用。许多厂商都支持该协议,因而会受到漏洞的影响。而且,任何依赖于TCP连接的网络设备和应用也会受到影响,其严重程度主要取决于TCP会话的持续时间。该漏洞的影响依厂商和应用的不同而不同,但在某些情况下,其影响会很严重。请咨询您的厂商以寻求帮助。   如果该漏洞被利用,攻击者将可以发动针对已有TCP连接的拒绝服务攻击,导致会话中断。而会话中断将会影响到应用层,影响的性质和严重程度取决于应用层协议。不论何种情况,首要取决于TCP连接的持续时间,然后是TCP连接端点IP地址的情况。可以断定,边界网关协议(BGP)首当其冲地受到该漏洞的影响。   BGP依赖于一个持续的BGP对之间的TCP会话。重置连接将导致中期不可用,这是由于需要重建路由表和路由翼动。路由翼动如果在短时间内经常发生,会进而导致路由抖动惩罚。对BGP的总体影响很可能是适度的,要取决于攻击成功的可能性。如果采用了TCP MD5签名选项和防欺骗措施,其影响程度将会很低,因为这些措施可以有效地增加系统的安全性。   另外,对其它应用协议如DNS和SSL也会有潜在的影响,但只会分别发生在区域传送和电子交易中。由于会话的持续时间相对较短,会话被终止是有可能的但比较困难,即使终止也不会引起中期不可用的问题。在SSL的情况下,猜测源地址会很困难。数据注入也是可能的,然而这一点还未被证实。 解决方案:   下面所提供的补救措施还未经充分测试,可能不够完善。用户应当同厂商一起合作来找到产品中存在的问题和恰当的解决方案。   对于厂商还没有为TCP漏洞打补丁的情况,下面是一些常规的补救措施:   • 执行IPSEC,在网络层对数据流加密;   • 减小TCP滑动窗口大小(虽然这样可能增加数据流失);   • 不要公开TCP源端口信息。   应该注意的是,IPSEC在网络层上提供了保密与验证服务,并且能为确认端点和端点间加密数据流提供可靠性评估。然而,在当前的攻击情况中,IPSEC将拒绝与RST和SYN包类似的来自非安全IP的数据包。   改变TCP滑动窗口大小,在一些Unix变量中你可以设定默认的TCP滑动窗口的大小,通过使用“sysctl“(在Sun Solaris中使用“ndd –set”)。在微软Windows NT/2000/XP/2003中,可以通过改变 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters的值来改变滑动窗口的大小。   对于BGP来说,下面的措施有可能解决问题:   • 采用进出口过滤的方法来检查进出网络的数据流的源IP地址,该IP地址有可能在路由器/防火墙接口接收数据流。   • 采用TCP MD5签名选项来校验和(Checksum)TCP包携带的BGP应用数据(见 RFC 2385),对已经使用MD5校验和的,需要慎重设置和维护一个加强密码(很难被猜到)。参看 RFC 3562,其中讨论了关键问题的安全需求。   • 限制通过Looking glasses和DNS记录的信息量,不必要的情况下,不要暴露TCP端口信息。   IETF入口过滤标准在 RFC 2827中已经定义了,一个出口过滤的讨论可以在 http://www.sans.org/y2k/egress.htm里找到。   使用TCP MD5签名选项将防止漏洞被利用。如果路由器支持此方法的话,路由器用户应该在所有采用BGP的点上使用这个方法,如果需要的话可以升级路由器。   有些工具通过改进TCP协议栈的方法来对抗拒绝服务攻击,它会向连接发起方发送RST回应包和具有不正确序号的SYN包。   IETF发布了一个互联网草案来配合这篇公告,该草案的全文可以在下面的网站上看到: http://www.ietf.org/internet-drafts/draft-ietf-tcpm-tcpsecure-00.txt   NISCC已经针对BGP制定了最佳实践指导方针: http://www.niscc.gov.uk/BGP Filtering Guide.pdf   在下面的链接中可以找到Cisco IOS和Juniper JunOS上为BGP的使用而准备的安全配置方法:   • Cisco http://www.cymru.com/Documents/secure-bgp-template.html   • Juniper http://www.qorbit.net/documents/junos-bgp-template.pdf   针对不同的UNIX系统版本,调节IP栈的指导手册可以在下面的链接中找到。    http://www.cymru.com/Documents/ip-stack-tuning.html 参考信息:    http://www.uniras.gov.uk/vuls/2004/236929/index.htm    http://www.cert.org.cn/articles/bulletin/common/2004042221602.shtml 其他信息:   CVE编号: CAN-2004-0230   首次发布日期:2004-4-22   修订次数:1 漏洞信息提供者:   NISCC 漏洞报告文档编写:   CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。   如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn