news 2026/4/16 15:43:47

GNU C库glibc被曝重要安全漏洞,已经存在数十年

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
GNU C库glibc被曝重要安全漏洞,已经存在数十年

https://securityonline.info/decades-old-flaw-new-heap-corruption-critical-glibc-bugs-revealed/

GNU C 库(glibc,为绝大多数基于 Linux 的系统提供底层支持的核心库以及很多GCC类开发环境C库)的维护者披露了两个安全漏洞的细节,这些漏洞从高严重性的堆损坏到信息泄露不等。受影响的版本范围很广,其中一个漏洞可以追溯到 glibc 2.0 版本。虽然这两个漏洞都可能带来严重后果(例如堆损坏和绕过 ASLR),但实际利用的技术先决条件很高,这可能限制它们在真实环境中的影响。

更严重的漏洞是 CVE-2026-0861,CVSS 得分为 8.4。该漏洞存在于库的内存对齐相关函数中:memalign、posix_memalign 和 aligned_alloc,属于整数溢出问题。该缺陷影响 glibc 2.30 到 2.42 版本。如果攻击者能强制应用传入特定组合的参数,整数溢出可能导致堆损坏。要触发崩溃,攻击者必须同时控制 size 和 alignment 参数。此外,size 参数必须非常大,接近 PTRDIFF_MAX,才会触发溢出。公告指出这是“不常见的使用模式”,因为对齐参数通常是固定值(例如页面大小),而不是由用户控制的输入。

第二个漏洞 CVE-2026-0915 是一个存在数十年的信息泄露问题,影响 glibc 2.0 到 2.42 版本。该缺陷出现在 getnetbyaddr 和 getnetbyaddr_r 函数中。当这些函数用于查询“零值网络”(即 net == 0x0),且系统配置使用 DNS 后端时,函数可能会意外将未修改的栈内容传递给 DNS 解析器。这种“栈内容泄露”会导致主机机密性丧失。虽然泄露的数据空间上仅限于相邻的栈内容,但有经验的攻击者理论上可以利用泄露的指针值加速绕过 ASLR。与整数溢出类似,该漏洞的利用门槛也很高。攻击者需要能够“介入应用程序与 DNS 服务器之间并窃听”以捕获泄露的数据,因此攻击复杂度较高。

建议系统管理员检查各自发行版上该漏洞的具体影响,并在有补丁时尽快应用。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/16 8:55:28

数据驱动创新:知识图谱赋能科技成果转化之路

科易网AI技术转移与科技成果转化研究院 在科技创新日益成为国家发展核心引擎的背景下,如何打破科技成果转化中的信息壁垒、提升产学研协同效率,成为行业面临的共同挑战。传统技术转移模式受限于资源分散、信息不对称等痛点,难以实现精准对…

作者头像 李华
网站建设 2026/4/16 8:53:58

当科研绘图遇见AI魔法:书匠策AI如何让你的学术图表“开口说话”

在学术圈,一张好图胜过千言万语。但你是否经历过这样的崩溃时刻:为了画一张符合期刊要求的热力图,在Excel、Python、SPSS之间反复切换,结果因为字体大小不对被拒稿;或是想展示教育政策对城乡差异的影响,却只…

作者头像 李华
网站建设 2026/4/16 8:55:00

餐饮小程序系统源码,高效运营与自由切换的双重升级

温馨提示:文末有资源获取方式随着餐饮行业数字化进程加快,一款高效、灵活的小程序系统已成为商家提升经营效率的重要工具。最新推出的外卖点餐小程序系统V10.8版本,通过全面技术升级与功能优化,为餐饮商家提供了更稳定、更智能的解…

作者头像 李华
网站建设 2026/4/16 8:53:58

以太网温湿度压力传感器选型指南:5个关键工程维度解析

在工业物联网(IIoT)环境监测系统中,以太网温湿度压力传感器因其网络原生、多参数融合与远程管理能力,正逐步替代传统模拟量或总线型设备。然而,市场产品良莠不齐,部分设备虽标称“三参合一”,却…

作者头像 李华
网站建设 2026/4/16 9:18:05

Prodigy AI标注工具v1.18更新详解

Changelog Prodigy 此页面列出了 Prodigy 的历史变更。每当有新的更新可用时,都会向购买时指定的邮箱地址发送邮件通知。然后您可以通过个人下载链接下载新版本。如果您的免费升级已过期,您现在可以通过我们的在线商店为您的许可证添加 12 个月的更新。…

作者头像 李华
网站建设 2026/4/15 14:57:18

springboot高等数学课程教辅资源系统的设计与实现

高等数学课程教辅资源系统的背景高等数学是理工科专业的基础课程,内容涵盖微积分、线性代数、概率统计等,理论性强且抽象。传统教学模式下,学生常面临知识点理解困难、习题资源分散、个性化学习支持不足等问题。SpringBoot作为轻量级Java框架…

作者头像 李华