跳到主要内容

中危

Treck TCP/IP stack拒绝服务漏洞(CVE-2020-11899)(Ripple20)

2020-06-17 10:27:59 公开 ,2025-10-22 00:28:02 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 无需认证
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-125 (Out-of-bounds Read) CWE-20 (Improper Input Validation)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2025-02-05 03:52:23

风险信息

CVSS v2 向量
AV:A/AC:L/Au:N/C:N/I:P/A:P
CVSS v2 风险值
4.8
CVSS v3 向量
AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS v3 风险值
5.4
CVSS v3.1 向量
AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS v3.1 风险值
5.4

详细信息

漏洞类型
缓冲区错误
漏洞描述
Treck TCP/IP是美国Treck公司的一套专用于嵌入式系统的TCP(传输控制协议)/IP(网际互连协议)套件。Treck TCP/IP堆栈易受拒绝服务攻击,这是由IPv6组件中的越界读取缺陷造成的。通过发送巧尽心思构建的数据包,远程攻击者可以利用此漏洞造成拒绝服务情况。注意:此漏洞称为Ripple20。
修复建议
1、应用更新更新至Treck IP stack软件的最新稳定版本(6.0.1.67或更高版本)。请联系security@treck.com. 包含Treck IP堆栈的嵌入式系统的下游用户应与其嵌入式系统供应商联系。https://treck.com/vulnerability-response-information/ 2、阻止异常IP流量考虑通过深度包检测阻止网络攻击。在某些情况下,交换机、路由器和防火墙将丢弃格式错误的数据包,而无需额外配置。建议不要禁用此类安全功能。下面列出了适用于您的网络环境的可能缓解措施。 (1)如果您的环境不支持,则规范化或拒绝IP碎片数据包(IP碎片) (2)如果不需要,禁用或阻止IP隧道(IPv6-in-IPv4或IP-in-IP隧道) (3)阻止IP源路由和任何不推荐使用的IPv6功能 (4)强制TCP检查并拒绝格式错误的TCP数据包 (5)阻止未使用的ICMP控制消息,如MTU更新和地址掩码更新 (6)通过安全的递归服务器或应用层防火墙规范DNS(7)确保您使用的是可靠的OSI第2层设备(以太网) (8)提供DHCP/DHCPv6安全性,并具有DHCP窥探等功能 (9)如果未在交换基础设施中使用,请禁用或阻止IPv6多播 3、检测异常IP流量Suricata IDS具有内置的解码器事件规则,可以自定义这些规则来检测利用这些漏洞的尝试。有关示例,请参见下面的规则。CERT/CC Github存储库中提供了一组较大的选定vu-257161.rules(https://github.com/CERTCC/PoC-Exploits/blob/master/vu-257161/vu-257161.rules)。 #IP-in-IP tunnel with fragments alert ip any any ->any any (msg:VU#257161:CVE-2020-11896,CVE-2020-11900 Fragments inside IP-in-IP tunnel https://kb.cert.org/vuls/id/257161;ip_proto:4;fragbits:M;sid:1367257161;rev:1;)

参考链接