成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

curl 8.4.0 正式發布,修復 SOCKS5 堆溢出漏洞,建議升級

安全 漏洞
此漏洞允許攻擊者在滿足一系列特定條件并將 cookie 放入應用程序當前目錄中名為 "none" 的文件的情況下,使用 libcurl 在運行的程序中任意插入 cookie。

curl 8.4.0 已正式發布,創始人 Daniel Stenberg(社區稱號 bagder)已提前一周預告了該版本 —— 修復高危安全漏洞,并稱該漏洞可能是很長一段時間以來 curl 遇到的最嚴重漏洞,同時影響到 libcurl 庫和 curl 工具。

根據介紹,這個高危漏洞是 SOCKS5 堆溢出漏洞 (heap buffer overflow),該漏洞 (CVE-2023-38545) 導致 curl 在 SOCKS5 代理握手過程中溢出基于堆的緩沖區。

有開發者解釋稱,該漏洞出現的場景是輸入的域名太長,從而導致內存溢出。當然前提條件是使用了 SOCKS5 代理。 兩種典型的攻擊場景如下:

  1. 某些程序里內置 libcurl,而允許外部用戶指定 socket5 代理以及輸入超長的域名,則可以發起攻擊
  2. 用戶在使用 curl 或者 libcurl 時,使用了 socket5 代理,并且 http 請求到惡意服務器,并且惡意服務器返回了 http 30x 跳轉,把用戶訪問目標指向一個超長域名從而導致溢出

另一個被評級為 "LOW" 的 CVE-2023-38546 漏洞是通過 none 文件進行 cookie 注入。

此漏洞允許攻擊者在滿足一系列特定條件并將 cookie 放入應用程序當前目錄中名為 "none" 的文件的情況下,使用 libcurl 在運行的程序中任意插入 cookie。

詳情查看:https://daniel.haxx.se/blog/2023/10/11/curl-8-4-0/

責任編輯:武曉燕 來源: OSCHINA
相關推薦

2021-10-27 15:25:23

iOS蘋果系統

2023-02-14 06:59:30

2023-09-11 12:18:03

2023-03-28 15:57:38

iOS蘋果

2023-11-01 07:14:55

2023-04-11 15:18:23

2024-05-21 13:57:51

2021-05-04 19:00:33

蘋果macOSiOS

2015-09-25 16:18:36

2022-02-08 15:47:44

TensorFlow功能新版

2015-08-21 16:49:42

2023-01-24 16:44:49

iOSiOS 16.3蘋果

2009-02-27 14:12:00

socks5代理服務器服務器

2021-04-22 09:36:59

Chrome瀏覽器谷歌

2022-01-13 07:31:40

蘋果 iOS 15 漏洞

2010-09-13 16:13:36

2010-05-12 17:20:39

2010-05-15 14:56:26

2020-09-28 10:20:30

漏洞

2015-01-29 09:54:12

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 高清人人天天夜夜曰狠狠狠狠 | 亚洲欧美激情四射 | 草久网| 国产精品日韩欧美一区二区三区 | 国产一区二区三区日韩 | 精品免费国产一区二区三区四区介绍 | 亚洲视频第一页 | 亚洲精品片 | 久草新在线 | 欧美一区二区小视频 | 亚洲成av| 国产在线小视频 | 一级毛片成人免费看a | 91精品国产91久久久久久三级 | 免费网站在线 | 国产精品亚洲片在线播放 | 91久久国产综合久久 | 久久国内精品 | 久久精品99国产精品 | 九九伦理电影 | 一区二区三区高清不卡 | 成人网av | 在线黄色影院 | 亚洲国产精品久久 | 久久久久亚洲 | 伊人伊人网 | caoporn国产精品免费公开 | 91中文字幕在线观看 | 久久久蜜桃一区二区人 | 久久久久国产精品 | 亚洲高清在线观看 | 国产精品美女久久久久aⅴ国产馆 | 看片天堂 | 国产一区二区三区日韩 | 亚洲欧美国产视频 | 色伊人| 亚洲精品乱码久久久久久9色 | 激情a| 国产黄色大片 | www.天天操.com| 亚洲欧洲成人av每日更新 |