重要な情報まとめ 警告番号 CARTSA-20020402 バグの説明 問題: LinuxのNetfilter NAT実装に脆弱性があり、接続の最初のデータパケットでNATルールがトリガーされ、NATデバイスがICMPエラーメッセージで応答した場合、ICMPエラーメッセージ内の内部IPパケットが正常に逆NAT(デ NAT)されません。これにより、どのポートがNAT処理されているか、およびパケットの実際の送信先が特定される可能性があります。特定の状況下では、ファイアウォールが関連接続を認識できず、ICMPエラーパケットをドロップすることがあります。 影響を受けるバージョン iptablesバージョン: iptables-1.2.6a未満のすべてのカーネルパッチバージョン。 カーネルバージョン: 2.4.4から(少なくとも)2.4.19-pre6に至るまでのすべてのカーネルバージョンに、脆弱性のあるバージョンが使用されています。 対処状況 ベンダーの対応: Netfilterチームはこの問題を解決しましたが、パッチはカーネルには組み込まれていません。新しいパッチの開発中です。 解決策 1. カーネルのアップグレード: - 修復パッチ netfilterパッチ (5月8日以降リンク有効)または Cartel Sécuritéパッチ を使用してアップグレードしてください。 2. 暫定対策: 最終的な解決策が出るまでの間、未追跡のローカルデータパケットをフィルタリングすることを暫定対策として使用してください。 例 バグの動作原理を説明するために、パケットの例と対応するICMPエラーメッセージの例が示されています。 ツール引用 ポリシーフレームワーク開発の参考として、修正版nmap が提供されています。