越快越好 Linux用户需要赶紧补上glibc漏洞

只需点击一个链接或是连接到服务器,便可导致远程代码执行。攻击者可盗取口令、监视用户,甚至控制计算机。更甚者,任何与网络相连的软件,如果使用glibc的话,都有危险。

Glibc(GNU C Library)是大多数Linux中的关键组件,漏洞(CVE-2015-7547)存在于glibc的DNS解析器中,是一个基于堆栈的缓冲区溢出漏洞。一台恶意DNS服务器可以返回给查询者超量的信息,利用这个漏洞用代码淹没程序内存,从而危害该程序,或者是掌握整个系统。

攻击方法

攻击者首先建立一个恶意的DNS服务器,然后发送带有此域名的恶意链接,受害者一旦点击这个链接,其使用的客户端或浏览器就会发送这个域名的查询请求,最终从这个恶意DNS服务器得到一个缓冲区溢出的响应。

这个域名还能够插入到服务器日志文件中,当解析这个域名时将触发远程代码执行,即便是SSH加密的客户端也无法避免。同样,在网络中使用中间人攻击的手段,即可篡改DNS响应,注入恶意代码的载荷。

有各种各样的漏洞利用方法,影响自2009年5月以来发行的glibc2.9版以后所有的版本。

漏洞原理

发现这个漏洞的谷歌研究人员解释,glibc通过alloca()函数在堆栈中保有2048字节,这个函数响应DNS查询请求的函数_nss_dns_gethostbyname4_r() ,然后是send_dg()和send_vc()两个函数。如果响应大于2048字节,就会从堆分配一个新的缓冲区并更新所有的信息,包括缓冲区指针、新的的缓冲区大小和响应包大小。在某些情况下,造成堆栈缓冲之间的不匹配,并会分配新的堆。最后的结果就是,堆栈缓冲将被用于存储DNS响应,即使响应包大小超过了堆栈缓冲,以及分配了堆缓冲。该行为导致堆栈缓冲的溢出。

关键问题存在于resolv/res_send.c中,并在使用getaddrinfo()函数调用时触发。当启动sudo、curl或其他工具时,均可触发此漏洞利用。

影响程度

凡是使用glibc的Linux用户均受此漏洞影响,幸运的是许多嵌入式Linux设备逃过此劫,因为诸如家用路由器等设备使用的是轻量级的uclibc库。

实际上,该漏洞早去年7月就已经被发现,但当时这个编程上的问题被严重低估。当谷歌安全人员撞到这个漏洞时,他们发现红帽的两位研究人员也正在分析这个问题,但由于问题的严重性,两人并未公布相关信息,只是在私下的进行研究。最终谷歌、红帽双方合力开发了补丁更新。

补救措施

实现远程代码执行,攻击者必需绕过操作系统的安全机制,如ASLR(地址空间布局随机化)、非可执行堆栈保护等。防火墙也可以过滤一些可疑的DNS响应。

因此,安全运维人员可以限制所有TCP协议的DNS响应包大小在1024字节之内,并丢弃超过512字节的UDP协议DNS包。

本文转自d1net(转载)

时间: 2024-12-08 13:26:07

越快越好 Linux用户需要赶紧补上glibc漏洞的相关文章

100万条数据存入mongo,通过java代码实现,要求时间在5秒之内,或者越快越好

问题描述 100万条数据存入mongo,通过java代码实现,要求时间在5秒之内,或者越快越好 通过java代码将oracle中的100万条数据查询出来,然后直接插入mongo数据库中,要求时间越短越好.我从oracle中将100万条数据查询出来花费了3秒左右.希望存入mongo的时间在5秒以内.请问各位大神有没有好的办法,谢谢. 解决方案 你可以买一个性能好一些的电脑,这样会比较快的. 解决方案二: 你把oracle查询到的数据分下类,优化时间在2秒内,存到Mongo可能会快点,最近公司也是遇

薛蛮子表态ICO监管:治理乱象越快越好,各界应尽早投入区块链技术研发

蛮子基金创始人薛蛮子昨日深夜发表公开信,讲述自己对央行等7部委发布监管ICO和数字代币的措施的见解.据介绍,其曾疯狂投资18个ICO项目,也曾指出,90%的ICO项目均为虚假区块链项目. 薛蛮子称,政府部门的大力监管对区块链行业是好事,本人对此深表赞同和支持."治理ICO乱象驱逐数字劣币越快越好,早日让市场回归理性常态.反思我两个月来投资区块鲢的ICO项目,最开始是刘姥姥进了大观园,看这个领域项目个个都新鲜.两个月过来垃圾项目每天大幅增加,空气币甚至传销币都出现了." 据了解,今年7月

治理乱象越快越好,各界应尽早投入区块链技术研发

AI金融评论9月5日报道,蛮子基金创始人薛蛮子昨日深夜发表公开信,讲述自己对央行等7部委发布监管ICO和数字代币的措施的见解.据介绍,其曾疯狂投资18个ICO项目,也曾指出,90%的ICO项目均为虚假区块链项目. 薛蛮子称,政府部门的大力监管对区块链行业是好事,本人对此深表赞同和支持."治理ICO乱象驱逐数字劣币越快越好,早日让市场回归理性常态.反思我两个月来投资区块鲢的ICO项目,最开始是刘姥姥进了大观园,看这个领域项目个个都新鲜.两个月过来垃圾项目每天大幅增加,空气币甚至传销币都出现了.&q

联通总经理陆益民称将推iPhone4:越快越好

8月27日消息,在26日接近晚间出席业绩发布会时,中国联通总经理陆益民表示,相信会在今年内推出iPhone 4,现时正与苹果积极商讨,希望越快越好. 根据联通中报,上半年记录于3G终端销售帐目中的补贴支出为11.7亿元(人民币,下同),其中自5月份联通优化3G终端补贴模式后,5月.6月份终端补贴支出分别为3.4亿元.4.4亿元.这说明联通在5至6月的终端补贴大增,而恰好这两个月为联通3G套餐下调资费以及开始推出千元3G手机及其补贴. 陆益民表示,今年上半年3G 业务APRU值为134元,他估计今

王建宙:中移动回归A股越快越好

聂伟柱 廖思捷 "我们最大计划是在内地上市."当被问及中国移动今年是否计划在港发行人民币债券时,全国政协委员.中国移动董事长王建宙表示中国移动目前最大的计划是内地上市,"我们希望越快越好". 3月4日下午,王建宙在接受<第一财经日报>记者采访时表示,中国移动虽然是在香港注册.香港上市的公司,但其母公司中国移动通信集团是百分之百的国有企业."百分之百国有企业回归内地上市是理所当然的."中国移动内地上市的问题已经讨论了七八年,"

韩国开发声音充电技术:声音越大手机充电越快

有科学家正在研发通过声音为手机电池充电的技术 宗和 未来如果一个人大声打电话可不是因为他不懂礼貌,很有可能他是在为自己的手机充电.因为现在有科学家正在研发通过声音为手机电池充电的技术,声音越大充电越快. 日前,韩国科学家发明了一种装置,可以让手机在通话时利用声音进行充电.该技术可将声音转化为电能.这就意味着,那些喜欢"煲电话粥"的手机用户不仅不需要担心手机会很快没电,而且还会为手机电池不停地充电,声音越大,充电越快.据悉,这一技术不仅限于手机领域,也可以集成到便携式播放器领域. 韩国成

流量计费是糊涂账?揭开“流量越跑越快”真相

虽然数次天价流量事件最终都被证明为乌龙,且运营商三番五次站出来表明自己的清白,但消费者仍用习惯性质疑的眼光审视运营商的流量计费可靠性. 如果今天,你在马路上拦下一位路人问:"电信运营商偷跑流量,你信吗?" 也许这位路人会略带讽刺意味地回答你:"不管你信不信,反正我是信了!" 这个笑话反映了运营商在舆论大环境中的窘境.最近一个月,用户对于流量越跑越快的质疑声浪越来越高,运营商又一次成为了舆论的焦点和争议的中心. 虽然数次天价流量事件最终都被证明为乌龙,且运营商三番五次

何小鹏:团队越小就越快

越大的公司越要把"快"持之以恒地做下去,但越大的公司也越难做.包括UC在内的很多中型公司都会面临一个很大的困难:快不起来了.口述 | UC优视创始人.总裁 何小鹏 整理 | 顾隽华我一毕业就进了亚信,那时还懵懵懂懂.最早学的是计算机,导师推荐了3家企业,除了亚信,另外两家是国企,类似电子商务认证中心.导师带了一车学生,想去哪个企业面试就在哪儿下车.车子最先开到亚信,4个人了下车.导师说:"你们想清楚啊."结果有两个又回车上了.亚信面试了包括我在内的两个人,另一个人没

坐得越久 死得越快 还是站着编程吧

又一项研究显示,久坐对你的健康是真的.真的.真的非常有害.请买一个可站着工作的桌子吧! 可站着编程的电脑桌 一项对超过20万个澳大利亚人的研究结果给这样一个事实又增加了一份活体证明:坐得越久的人死得越快.研究同时还发现,锻炼不能改变这种趋势--尽管它能有效降低这种风险. 研究结果清晰的告诉我们这样一个简单的信息:多站立.少坐着,这样能延长你的寿命. 尽管那些每周锻炼超过5个小时的人的死亡风险会大大降低,但当他们坐的过久时,这种风险仍然会升高. 目前,"久坐对身体有害"已经被广泛的认可.