安全研究
安全漏洞
GNU GLIBC ld.so掩码动态加载器整数溢出漏洞
发布日期:2007-07-03
更新日期:2007-07-04
受影响系统:GNU glibc < 2.5-r4
不受影响系统:GNU glibc 2.5-r4
描述:
BUGTRAQ ID:
24758
CVE(CAN) ID:
CVE-2007-3508
GNU C库是Gentoo Linux系统所使用的标准C库,为程序提供系统调用的基本功能和接口。
GNU C的GLIBC库实现上存在漏洞,本地攻击者可能利用此漏洞提升自己权限。
GLIBC库的ld.so动态加载器没有正确地处理硬件容量掩码。如果对掩码指定了很大的计数,就可能在分配内存时触发整数溢出。由于硬件容量掩码是在执行suid和sgid程序时使用的,因此利用这个漏洞可能导致以root用户权限执行任意指令。
<*来源:Tavis Ormandy (
taviso@gentoo.org)
链接:
http://security.gentoo.org/glsa/glsa-200707-04.xml
*>
建议:
厂商补丁:
Gentoo
------
Gentoo已经为此发布了一个安全公告(GLSA-200707-04)以及相应补丁:
GLSA-200707-04:GNU C Library: Integer overflow
链接:
http://security.gentoo.org/glsa/glsa-200707-04.xml
所有用户都应升级到最新版本:
# emerge --sync
# emerge --ask --oneshot --verbose ">=sys-libs/glibc-2.5-r4"
浏览次数:3554
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |