Практическая проверка SCTP cookie state machine по свежему kernel advisory: runtime build, upstream commit, безопасный fixture и чёткий stop-rule без production-нагрузки.
Узкая граница SCTP cookie state machine
Для SCTP cookie state machine проверяется не общий статус Linux, а один конкретный переход: Истёкший State Cookie допустим для existing association только в узкой Action D ветке, когда оба verification tags совпадают. Ранее broad exception пропускал иной stale cookie к duplicate-cookie transition. Версионная граница статьи — присутствие stable commit из GHSA-fqw8-ghgv-hjc2 либо документированного backport поставщика в загруженном kernel build. Собственный предмет этой страницы выражен как «таблицу association state × cookie age × local/peer tag match × COOKIE-ACK/ERROR result». Он не совпадает с соседними parser, filesystem, socket или workqueue задачами. Карточка от 4 сентября служит свежим сигналом; она не доказывает, что конкретный узел затронут или подвергался атаке.
Runtime-карта для SCTP cookie state machine
Сначала соберите uname/build ID, distribution package revision, loaded module/feature state и mapping vendor advisory → stable commit без hostnames и пользовательских данных. Затем заполните «таблицу association state × cookie age × local/peer tag match × COOKIE-ACK/ERROR result» для фактически загруженного ядра. У SCTP cookie state machine каждое поле отвечает на отдельный вопрос о достижимости и последовательности внутренних состояний; UNKNOWN нельзя заменять предположением по номеру дистрибутива. Сопоставьте vendor changelog с commit 35c279113498d19a8734e2aae67b951b9b20f634 и сохраните package provenance. Имена машин, адреса, пользовательский трафик и дампы памяти в runtime-карту не входят.
Контроль без production-нагрузки
Для этой ветки допустим следующий bounded test: State-machine test с fake clock проверяет свежий cookie, истёкший с двумя совпавшими tags и истёкший mismatch без реальной сети. До опыта для SCTP cookie state machine фиксируют нулевые side-effect counters и hash fixture, после — удаляют fixture и повторно проверяют baseline. Искомый результат сформулирован предметно: Mismatch после lifetime отвергается и формирует stale-cookie result; совпадающий Action D control сохраняет RFC-поведение. Один boot, один test case или отсутствие crash не заменяют наблюдение названных состояний. Если официального selftest нет, выполняют только source/backport audit и оставляют runtime verdict UNKNOWN.
Решение по stable fix
План исправления для SCTP cookie state machine: Установить поддерживаемое ядро с указанным stable fix либо подтверждённым backport поставщика; до этого исключить достижимый component path по change control. PASS ставится только при подтверждённом build provenance и выполнении условия «Mismatch после lifetime отвергается и формирует stale-cookie result; совпадающий Action D control сохраняет RFC-поведение.». UPDATE-REQUIRED означает, что commit/backport отсутствует при достижимой функции. NOT-REACHABLE описывает только проверенный module path, но не весь kernel. После обновления повторяют именно «таблицу association state × cookie age × local/peer tag match × COOKIE-ACK/ERROR result» и обычный smoke компонента. При расхождении исходников, package metadata и running build результат остаётся UNKNOWN без попытки силового воспроизведения.
Stop-rule для SCTP cookie state machine
Остановка обязательна: Не replay-ить packets в чужое соединение, не использовать реальные verification tags и не тестировать production endpoint. Для SCTP cookie state machine нельзя расширять права, длительность, packet volume, mount scope или concurrency только ради наблюдаемого сбоя. Advisory GHSA-fqw8-ghgv-hjc2 описывает исправленную техническую возможность, но не историю данного сервера. Не публикуйте trigger bytes, рабочие идентификаторы, network captures или exploit recipe. Если безопасный upstream selftest недоступен, достаточный следующий шаг — обновление по vendor bulletin и проверка health, а не самостоятельный атакующий образец.
Доказательство и очистка
Минимальный evidence package для владельца SCTP cookie state machine: kernel build, SCTP module state, fake age, tag-match booleans, transition и stable commit. Добавьте Moscow timestamp, expected/actual, ссылку на GHSA-fqw8-ghgv-hjc2 и stable commit, а также результат cleanup. Уникальность отчёта задаёт сочетание «таблицу association state × cookie age × local/peer tag match × COOKIE-ACK/ERROR result» с конкретным контролем «State-machine test с fake clock проверяет свежий cookie, истёкший с двумя совпавшими tags и истёкший mismatch без реальной сети.». Полные журналы, IP, usernames, credentials и пользовательские payload исключаются. Такой пакет позволяет независимо проверить backport и решение, но не обещает совместимость иной ветки, отсутствие прошлой эксплуатации, массовость наблюдения, индексацию или позиции.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 4 сентября 2026 года по прямой advisory и первичному источнику. Текст написан самостоятельно; опасные действия и реальные пользовательские данные не использовались.
Источники и проверка
- GitHub Advisory GHSA-fqw8-ghgv-hjc2 проверено 2026-09-04
- SCTP stale-cookie stable fix проверено 2026-09-04
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.