GLSA-202402-01:glibc:多個弱點

high Nessus Plugin ID 189928

語系:

說明

遠端主機受到 GLSA-202402-01 中所述的弱點影響 (glibc:多個弱點)

- 在 GNU C 程式庫中發現一個缺陷。CVE-2023-4806 的最近修正引入了潛在的記憶體洩漏,其可能導致應用程式損毀。(CVE-2023-5156)

- 在 glibc 程式庫的 __vsyslog_internal 函式中發現一個堆積型緩衝區溢位弱點。此函式由 syslog 和 vsyslog 函式呼叫。當未呼叫 openlog 函式,或在 ident 引數設為 NULL 的情況下呼叫,且程式名稱 (argv[0] 的基本名稱) 大於 1024 位元組時,就會發生此問題。進而導致應用程式損毀或本機權限提升。此問題會影響 glibc 2.36 和更新版本。(CVE-2023-6246)

- 在 glibc 程式庫的 __vsyslog_internal 函式中發現一個堆積型差一緩衝區溢位弱點。此函式由 syslog 和 vsyslog 函式呼叫。當使用大於 INT_MAX 位元組的訊息呼叫此類函式時,就會發生此問題,造成未正確計算儲存訊息的緩衝區大小,進而導致應用程式損毀。此問題會影響 glibc 2.37 和更新版本。(CVE-2023-6779)

- 在 glibc 程式庫的 __vsyslog_internal 函式中發現一個整數溢位弱點。此函式由 syslog 和 vsyslog 函式呼叫。當使用非常長的訊息呼叫此類函式時,就會發生此問題,造成未正確計算儲存訊息的緩衝區大小,進而導致未定義的行為。此問題會影響 glibc 2.37 和更新版本。(CVE-2023-6780)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

所有 glibc 使用者皆應升級至最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=sys-libs/glibc-2.38-r10

另請參閱

https://security.gentoo.org/glsa/202402-01

https://bugs.gentoo.org/show_bug.cgi?id=918412

https://bugs.gentoo.org/show_bug.cgi?id=923352

Plugin 詳細資訊

嚴重性: High

ID: 189928

檔案名稱: gentoo_GLSA-202402-01.nasl

版本: 1.2

類型: local

已發布: 2024/2/2

已更新: 2024/2/13

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 8.4

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5.3

媒介: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2023-6246

CVSS v3

風險因素: High

基本分數: 7.8

時間分數: 7

媒介: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:gentoo:linux:glibc, cpe:/o:gentoo:linux

必要的 KB 項目: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2024/2/2

弱點發布日期: 2023/9/25

參考資訊

CVE: CVE-2023-5156, CVE-2023-6246, CVE-2023-6779, CVE-2023-6780