当前位置: 首页 > news >正文

GNU C库glibc被曝重要安全漏洞,已经存在数十年

https://securityonline.info/decades-old-flaw-new-heap-corruption-critical-glibc-bugs-revealed/

GNU C 库(glibc,为绝大多数基于 Linux 的系统提供底层支持的核心库以及很多GCC类开发环境C库)的维护者披露了两个安全漏洞的细节,这些漏洞从高严重性的堆损坏到信息泄露不等。受影响的版本范围很广,其中一个漏洞可以追溯到 glibc 2.0 版本。虽然这两个漏洞都可能带来严重后果(例如堆损坏和绕过 ASLR),但实际利用的技术先决条件很高,这可能限制它们在真实环境中的影响。

更严重的漏洞是 CVE-2026-0861,CVSS 得分为 8.4。该漏洞存在于库的内存对齐相关函数中:memalign、posix_memalign 和 aligned_alloc,属于整数溢出问题。该缺陷影响 glibc 2.30 到 2.42 版本。如果攻击者能强制应用传入特定组合的参数,整数溢出可能导致堆损坏。要触发崩溃,攻击者必须同时控制 size 和 alignment 参数。此外,size 参数必须非常大,接近 PTRDIFF_MAX,才会触发溢出。公告指出这是“不常见的使用模式”,因为对齐参数通常是固定值(例如页面大小),而不是由用户控制的输入。

第二个漏洞 CVE-2026-0915 是一个存在数十年的信息泄露问题,影响 glibc 2.0 到 2.42 版本。该缺陷出现在 getnetbyaddr 和 getnetbyaddr_r 函数中。当这些函数用于查询“零值网络”(即 net == 0x0),且系统配置使用 DNS 后端时,函数可能会意外将未修改的栈内容传递给 DNS 解析器。这种“栈内容泄露”会导致主机机密性丧失。虽然泄露的数据空间上仅限于相邻的栈内容,但有经验的攻击者理论上可以利用泄露的指针值加速绕过 ASLR。与整数溢出类似,该漏洞的利用门槛也很高。攻击者需要能够“介入应用程序与 DNS 服务器之间并窃听”以捕获泄露的数据,因此攻击复杂度较高。

建议系统管理员检查各自发行版上该漏洞的具体影响,并在有补丁时尽快应用。

http://www.jsqmd.com/news/272884/

相关文章:

  • 合肥研究生留学机构TOP10推荐,无隐形消费,放心选择 - 留学机构评审官
  • 柔性PCB弯折强度强化工艺与质量管控
  • 济南最好的研究生留学机构推荐,申请成功率高,助你留学无忧 - 留学机构评审官
  • 好看的人更聪明、金发被认为好看,却有取笑金发女郎笨的笑话?—— 刻板印象、文化建构与认知偏差的三重错位
  • rbd-mirror进程报错,原因未找到
  • 经典航迹关联算法MATLAB实现与仿真对比
  • 2026智能马桶十大品牌推荐产品盘点-健康洁净性价比榜单 - charlieruizvin
  • 从工具到伙伴:2026年人工智能“落地时代”的七个信号
  • 2025污水处理控制柜权威排行,这些品牌超靠谱!水泵自动抽水控制柜/自动化变频控制柜,污水处理控制柜品牌哪个好 - 品牌推荐师
  • 1月31日·上海 | Navicat 鼎力助阵 OceanBase 年度嘉年华
  • 2026年执行律所推荐:针对企业债权实现痛点评价,涵盖金融与合同纠纷执行场景 - 品牌推荐
  • 2026年北京GEO优化公司推荐:五大服务商横向评测与综合排名分析 - 品牌推荐
  • 2026年北京GEO优化公司推荐:五大服务商深度评测与综合排名解析 - 品牌推荐
  • WordPress GiveWP插件中的未授权PHP对象注入漏洞分析
  • 2026年承德体检中心推荐:基于技术设备与服务的深度排名分析 - 品牌推荐
  • 海滩漫步。
  • 2026年国内可靠的沸石转轮定做厂家排行,沸石转轮/旋风除尘器/沸石转轮一体机/RTO/活性炭箱,沸石转轮制造商联系电话 - 品牌推荐师
  • 线上教育直播平台推荐:实测选型与趋势指南
  • 【Java篇】行云流水,似风分岔:编程结构中的自然法则
  • Python 封装:真正的作用与最佳实践
  • 在复杂的晶圆世界中选择:技术理解力对半导体3D动画展示的重要性
  • 生产落地及企业级学习路线
  • 2026年最新作业帮下载安装教程:多端实用指南与常见问题解析 - PC修复电脑医生
  • CAIE注册人工智能工程师认证:2026年大厂HR青睐的AI证书,难度究竟如何?
  • 2026 四川果树苗优质基地排行榜 全景解析与个性化需求适配指南 - 深度智识库
  • Python Web 开发进阶实战:边缘智能网关 —— 在 Flask + Vue 中构建轻量级 IoT 边缘计算平台
  • 2026 届 Python 毕设:300 个热门选题(web开发/数据分析可视化/人工智能与机器学习)
  • Python数据统计完全指南:从入门到实战
  • 餐饮小程序系统源码,高效运营与自由切换的双重升级
  • LLM动态预测药物反应减少副作用