成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Glibc 安全補丁引起更嚴重的漏洞

安全 漏洞
6 月初,被廣泛使用的 GNU C Library (glibc) 發布補丁修復了一個相對較小的安全漏洞(CVE-2021-33574)。修復安全問題本應是一件好事,但不幸的是,這個安全補丁引入了一個新的且更嚴重的漏洞(CVE-2021-38604)。

6 月初,被廣泛使用的 GNU C Library (glibc) 發布補丁修復了一個相對較小的安全漏洞(CVE-2021-33574)。修復安全問題本應是一件好事,但不幸的是,這個安全補丁引入了一個新的且更嚴重的漏洞(CVE-2021-38604)。

紅帽軟件工程師 Siddhesh Poyarekar 表示,如果攻擊者想利用最初的安全漏洞來發起最小的攻擊,他需要許多先決條件才可以利用漏洞來使程序崩潰。盡管如此,既然發現了安全漏洞就需要被解決。

然而 glibc 在打上修復此安全漏洞的補丁后,引起了更嚴重且更容易被利用的漏洞。在檢查補丁時,來自 CloudLinux TuxCare 團隊的 Nikita Popov 發現了問題,新的漏洞有可能導致在庫內出現觸發段錯誤 (segmentation fault) 的情況,從而導致任何使用 glibc 庫的程序崩潰,產生拒絕服務 (DoS) 問題。更重要的是,這個漏洞比舊的漏洞更容易觸發。

紅帽在其通用漏洞評分系統 (CVSS) 中給這個漏洞打了 7.5 分,此分數已經屬于“高分”,意味著使用該漏洞的攻擊很容易構建并且不需要特權。

此漏洞因上游的修復補丁而被引入,尤其是 mq_notify.c 文件:

 

  1. @@ -133,8 +133,11 @@ helper_thread (void *arg) 
  2.             (void) __pthread_barrier_wait (&notify_barrier); 
  3.         } 
  4.       else if (data.raw[NOTIFY_COOKIE_LEN - 1] == NOTIFY_REMOVED) 
  5. -       /* The only state we keep is the copy of the thread attributes.  */ 
  6. -       free (data.attr); 
  7. +       { 
  8. +         /* The only state we keep is the copy of the thread attributes.  */ 
  9. +         pthread_attr_destroy (data.attr); 
  10. +         free (data.attr); 
  11. +       } 

Nikita Popov 在執行“將 CVE-2021-33574 的安全補丁移植到所支持的發行版的常規程序”時發現了這個問題,他發現在某些情況下可以傳遞空指針。

Nikita Popov 認為,glibc 提供了主要的系統原語 (system primitives),并與大多數其他 Linux 應用程序相關聯,包括其他語言編譯器和解釋器。它是系統中僅次于內核的第二個最重要的組件,所以 glibc 如果出現問題會造成非常大的影響。

目前關于此漏洞 (CVE-2021-38604),以及針對它的修復補丁已經提交給 glibc 開發團隊,并已整合至 glibc 庫。此外,一個新的測試已經提交至 glibc 的自動測試套件,以發現這種情況并防止它在未來再次發生。glibc 開發團隊建議使用者升級到最新的 glibc 2.34 或更高的穩定版本。

本文轉自OSCHINA

本文標題:Glibc 安全補丁引起更嚴重的漏洞

本文地址:https://www.oschina.net/news/156382/glibc-security-fix-created-a-nastier-linux-bug

責任編輯:未麗燕 來源: 開源中國
相關推薦

2009-06-05 09:02:18

2011-09-05 16:01:51

2009-09-17 13:09:06

2009-08-09 15:38:58

2014-03-11 09:53:26

Windows XP

2010-08-11 14:59:35

2009-10-12 13:04:01

2011-06-15 10:15:56

2014-04-18 10:05:07

2013-03-18 16:34:08

2009-12-04 09:56:53

Windows 7“黑屏死機”

2014-01-16 14:02:55

Windows 7安全補丁

2010-06-09 16:51:13

Adobe漏洞補丁

2012-07-06 10:43:19

2010-05-07 16:38:44

微軟安全補丁漏洞

2024-01-23 17:10:46

2021-09-17 10:10:57

漏洞安全補丁零日漏洞

2021-09-29 00:20:42

惡意軟件漏洞

2011-03-14 10:14:53

Android惡意修改補丁

2010-11-10 09:52:00

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产高潮av| 国产精品国产亚洲精品看不卡15 | 欧美高清视频一区 | 免费黄网站在线观看 | 欧美性猛片aaaaaaa做受 | 国产真实精品久久二三区 | 亚洲成人av | 欧美老少妇一级特黄一片 | 亚洲欧洲一区二区 | 伊人热久久 | 国产在线麻豆精品入口 | av黄色国产 | 日韩欧美在线一区 | 中文字幕一区在线观看视频 | 91国在线观看 | 精品国产黄a∨片高清在线 成人区精品一区二区婷婷 日本一区二区视频 | 免费精品久久久久久中文字幕 | 可以免费观看的av片 | 国产成人亚洲精品自产在线 | 久久国产精99精产国高潮 | 天天草视频 | 一区二区三区在线电影 | 中文字幕在线一区二区三区 | 色综合久久天天综合网 | 久久精品亚洲精品国产欧美 | 波多野结衣精品在线 | 欧美视频一区二区三区 | 午夜影视免费片在线观看 | 香蕉视频在线播放 | 亚洲精品一区av在线播放 | 久久久久一区二区三区 | 成人一级视频在线观看 | 一级黄色片美国 | 久草在线| 国产精品久久久久婷婷二区次 | 亚洲欧洲一区二区 | 欧美久久精品 | 欧美日韩亚洲三区 | 欧美精品一二区 | 日本欧美在线观看视频 | 在线观看欧美一区 |