国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報(bào)

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認(rèn)證域名注冊(cè)商,已經(jīng)
持續(xù)為500多萬個(gè)域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護(hù)等服務(wù)!
Glibc 安全補(bǔ)丁引起更嚴(yán)重的漏洞
2021-08-20 14:47:28 【

6 月初,被廣泛使用的 GNU C Library (glibc) 發(fā)布補(bǔ)丁修復(fù)了一個(gè)相對(duì)較小的安全漏洞(CVE-2021-33574)。修復(fù)安全問題本應(yīng)是一件好事,但不幸的是,這個(gè)安全補(bǔ)丁引入了一個(gè)新的且更嚴(yán)重的漏洞(CVE-2021-38604)。

紅帽軟件工程師 Siddhesh Poyarekar 表示,如果攻擊者想利用最初的安全漏洞來發(fā)起最小的攻擊,他需要許多先決條件才可以利用漏洞來使程序崩潰。盡管如此,既然發(fā)現(xiàn)了安全漏洞就需要被解決。

然而 glibc 在打上修復(fù)此安全漏洞的補(bǔ)丁后,引起了更嚴(yán)重且更容易被利用的漏洞。在檢查補(bǔ)丁時(shí),來自 CloudLinux TuxCare 團(tuán)隊(duì)的 Nikita Popov 發(fā)現(xiàn)了問題,新的漏洞有可能導(dǎo)致在庫內(nèi)出現(xiàn)觸發(fā)段錯(cuò)誤 (segmentation fault) 的情況,從而導(dǎo)致任何使用 glibc 庫的程序崩潰,產(chǎn)生拒絕服務(wù) (DoS) 問題。更重要的是,這個(gè)漏洞比舊的漏洞更容易觸發(fā)。

紅帽在其通用漏洞評(píng)分系統(tǒng) (CVSS) 中給這個(gè)漏洞打了 7.5 分,此分?jǐn)?shù)已經(jīng)屬于“高分”,意味著使用該漏洞的攻擊很容易構(gòu)建并且不需要特權(quán)。

此漏洞因上游的修復(fù)補(bǔ)丁而被引入,尤其是 mq_notify.c 文件:

  1. @@ -133,8 +133,11 @@ helper_thread (void *arg)

  2.            (void) __pthread_barrier_wait (&notify_barrier);

  3.        }

  4.      else if (data.raw[NOTIFY_COOKIE_LEN - 1] == NOTIFY_REMOVED)

  5. -       /* The only state we keep is the copy of the thread attributes.  */

  6. -       free (data.attr);

  7. +       {

  8. +         /* The only state we keep is the copy of the thread attributes.  */

  9. +         pthread_attr_destroy (data.attr);

  10. +         free (data.attr);

  11. +       }

Nikita Popov 在執(zhí)行“將 CVE-2021-33574 的安全補(bǔ)丁移植到所支持的發(fā)行版的常規(guī)程序”時(shí)發(fā)現(xiàn)了這個(gè)問題,他發(fā)現(xiàn)在某些情況下可以傳遞空指針。

Nikita Popov 認(rèn)為,glibc 提供了主要的系統(tǒng)原語 (system primitives),并與大多數(shù)其他 Linux 應(yīng)用程序相關(guān)聯(lián),包括其他語言編譯器和解釋器。它是系統(tǒng)中僅次于內(nèi)核的第二個(gè)最重要的組件,所以 glibc 如果出現(xiàn)問題會(huì)造成非常大的影響。

目前關(guān)于此漏洞 (CVE-2021-38604),以及針對(duì)它的修復(fù)補(bǔ)丁已經(jīng)提交給 glibc 開發(fā)團(tuán)隊(duì),并已整合至 glibc 庫。此外,一個(gè)新的測試已經(jīng)提交至 glibc 的自動(dòng)測試套件,以發(fā)現(xiàn)這種情況并防止它在未來再次發(fā)生。glibc 開發(fā)團(tuán)隊(duì)建議使用者升級(jí)到最新的 glibc 2.34 或更高的穩(wěn)定版本。


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇深度解析云計(jì)算的12個(gè)頂級(jí)安全威脅 下一篇這個(gè) Microsoft 365 魚叉式網(wǎng)絡(luò)釣..

立足首都,輻射全球,防御吧專注云防御及云計(jì)算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號(hào)
售前咨詢
公司總機(jī):18910191973
24小時(shí)電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財(cái)務(wù)
備案專員
緊急電話:18610088800