成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Linux底層函數庫“glibc”再現重大安全漏洞

原創
安全 漏洞 應用安全
近日,Google 的安全研究團隊披露了glibc getaddrinfo溢出漏洞。經研究發現,所有Debian、Red Hat以及更多其它Linux發行版,只要glibc版本大于2.9就會受到該溢出漏洞影響。攻擊者可以通過該漏洞直接批量獲取大量主機權限。

近日,Google 的安全研究團隊披露了glibc getaddrinfo溢出漏洞。經研究發現,所有Debian、Red Hat以及更多其它Linux發行版,只要glibc版本大于2.9就會受到該溢出漏洞影響。攻擊者可以通過該漏洞直接批量獲取大量主機權限。

[[162899]]

關于漏洞的詳細發現過程,請移步Google的博客 。

百科:glibc是什么?

glibc是GNU發布的libc庫,即c運行庫。glibc是linux系統中最底層的api,幾乎其它任何運行庫都會依賴于glibc。glibc除了封裝linux操作系統所提供的系統服務外,它本身也提供了許多其它一些必要功能服務的實現。由于 glibc 囊括了幾乎所有的 UNIX 通行的標準,可以想見其內容包羅萬象。而就像其他的 UNIX 系統一樣,其內含的檔案群分散于系統的樹狀目錄結構中,像一個支架一般撐起整個操作系統。在GNU/Linux 系統中,其C函式庫發展史點出了GNU/Linux 演進的幾個重要里程碑,用 glibc 作為系統的C函式庫,是GNU/Linux演進的一個重要里程碑。

漏洞的成因及POC使用測試 

據悉,漏洞的成因在于DNS Server Response返回過量的(2048 ) 字節, 導致接下來的response 觸發棧溢出。

目前,Google已提供了POC,據其博客中所述,該漏洞應該是可以繞過內存防護技術,從而形成代碼執行漏洞。

具體POC 地址如下:github.com/fjserna/CVE-2015-7547

對此,烏云白帽子路人甲在自己的本地lubuntu 上進行了測試,libc 版本為 2.19。lubuntu系列也屬于Debian 的一個發行版,故理論上滿足漏洞條件。測試過程如下:

根據漏洞描述,我們可以做一個假的DNS Server 作為中間人,來驗證該漏洞。

更改DNS 解析為 127.0.0.1,刷新DNS 緩存 sudo /etc/init.d/nscd restart

執行 CVE-2015-7547-poc.py , 注意無需更改 ip_addr 。

編譯 CVE-2015-7547-client.c , 執行CVE-2015-7547-client

若含有漏洞,會造成Segmentation Fault。

 (圖片來自烏云安全中心)

由于gilbc 2.9 是在2008年發行的,所以大量Linux 系統都會受到該漏洞影響。若一旦繞過內存防護技術,則該漏洞可以成為一大殺器。被劫持的DNS server進行中間人攻擊,可直接批量獲取大量主機權限。

修復方案: 打patch,詳見官方介紹

如何檢查Linux上的glibc版本

方法一:

下面給出了命令行下檢查GNU C庫的簡單命令。

$ ldd --version

如何檢查Linux上的glibc版本 

方法二:

另一個方法是在命令行“輸入”glibc 庫的名稱(如,libc.so.6),就像命令一樣執行。

輸出結果會顯示更多關于glibc庫的詳細信息,包括glibc的版本以及使用的GNU編譯器,也提供了glibc擴展的信息。glibc變量的位置取決于Linux版本和處理器架構。

在基于Debian的64位系統上:

$ /lib/x86_64-linux-gnu/libc.so.6

在基于Debian的32位系統上:

$ /lib/i386-linux-gnu/libc.so.6

在基于Red Hat的64位系統上:

$ /lib64/libc.so.6

在基于Red Hat的32位系統上:

$ /lib/libc.so.6

下圖中是輸入glibc庫后的輸出結果樣例。

如何檢查Linux上的glibc版本

寫在最后

 小編建議廣大用戶盡快給操作系統打補丁,并且提醒管理員在修補漏洞的同時,千萬不要忘記查看服務器或網站是否已經被入侵,是否存在后門文件等,盡量將損失和風險控制在可控范圍內。

參考文獻:

https://googleonlinesecurity.blogspot.ca/2016/02/cve-2015-7547-glibc-getaddrinfo-stack.html?m=1

https://isc.sans.edu/diary/CVE-2015-7547: Critical Vulnerability in glibc getaddrinfo/20737

 

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2011-08-08 15:48:08

2018-05-10 08:40:15

Windows Linux 漏洞

2013-07-31 15:44:51

2018-01-25 15:19:42

2014-07-30 10:29:12

Android系統

2013-10-12 10:39:49

2014-12-24 12:34:48

2014-02-25 15:12:07

2009-10-10 17:40:34

2013-11-05 16:32:18

搜狗瀏覽器安全漏洞

2015-08-28 10:45:25

2009-02-19 13:12:10

勁舞團漏洞久游網

2014-07-30 10:18:51

Android

2022-12-29 07:40:58

2025-01-22 09:53:26

2020-07-15 10:05:47

微軟瀏覽器Windows

2013-08-29 15:24:36

2021-12-20 09:32:55

Log4j2漏洞攻擊

2013-11-06 13:45:55

搜狗瀏覽器安全漏洞

2013-11-06 09:34:20

瀏覽器搜狗
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 黄色国产视频 | 国产高清精品一区二区三区 | 超碰精品在线观看 | 人人爽日日躁夜夜躁尤物 | 精品久久久久久久久久久 | 成人区一区二区三区 | 国产一极毛片 | 精品久久香蕉国产线看观看亚洲 | japanhd成人 | 亚洲精品乱码久久久久久黑人 | 亚洲国产成人精品久久久国产成人一区 | 天天综合久久 | 亚洲视频 欧美视频 | 欧美一区二区另类 | 久久久久亚洲精品 | 国产精品日韩欧美一区二区三区 | 午夜一级大片 | 亚洲免费久久久 | 国产福利在线 | 精品国产伦一区二区三区观看说明 | 91精品国产综合久久精品图片 | 日韩欧美国产精品一区二区三区 | 一区二区三区欧美大片 | 一二区视频| 亚洲福利 | www.日韩欧美 | 免费一级毛片 | 日韩av在线一区 | 中文字幕一区二区三区四区五区 | 中文精品视频 | 国产毛片久久久久久久久春天 | 久久日韩精品 | 久久久久国产精品一区二区 | 精品亚洲一区二区三区四区五区高 | 国产亚洲一区二区三区在线观看 | 成人在线电影在线观看 | 国产成人精品视频在线观看 | 欧美日韩中文在线 | 国产精品高潮呻吟久久av黑人 | 欧美日韩视频在线第一区 | 日韩精品一区二区三区在线观看 |