news 2026/5/2 14:10:42

历时数十年的漏洞与新堆损坏问题,Linux系统关键glibc漏洞曝光

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
历时数十年的漏洞与新堆损坏问题,Linux系统关键glibc漏洞曝光

作为大多数Linux系统核心基础的GNU C库(glibc)维护团队披露了两个安全漏洞的详细信息,问题严重性从高危堆损坏到信息泄露不等。这些漏洞影响范围广泛,其中一个漏洞可追溯至glibc 2.0版本。

高危漏洞的技术特性

虽然这两个漏洞都可能造成严重后果(如堆损坏和ASLR绕过),但其利用所需的技术门槛较高,可能限制了实际影响范围。

其中更严重的是CVE-2026-0861漏洞,CVSS评分高达8.4分。该漏洞涉及库内存对齐函数(memalign、posix_memalign和aligned_alloc)中的整数溢出问题,影响glibc 2.30至2.42版本。攻击者若能控制应用程序传递特定参数组合,可导致堆损坏。

要触发崩溃,攻击者必须同时控制大小和对齐参数。此外,大小参数必须接近PTRDIFF_MAX的极大值才能引发溢出。安全公告指出这是"非常见使用模式",因为对齐参数通常是页面大小等固定值而非用户可控输入。

存在数十年的信息泄露漏洞

第二个漏洞CVE-2026-0915是存在于库中数十年的信息泄露问题,影响2.0至2.42版本。该缺陷位于getnetbyaddr和getnetbyaddr_r函数中。当这些函数被调用来查询"零值网络"(即net == 0x0)且系统配置使用DNS后端时,函数可能意外将未修改的堆栈内容传递给DNS解析器。

这种"堆栈内容泄露"会导致主机机密性受损。虽然数据泄露范围仅限于相邻堆栈,但理论上攻击者可利用泄露的指针值加速ASLR(地址空间布局随机化)绕过。与整数溢出漏洞类似,该漏洞利用门槛较高,要求攻击者能够"窥探应用程序与DNS服务器之间"的通信才能捕获泄露数据。

修复建议

系统管理员应评估漏洞对其发行版的特定影响,并在可用时及时应用补丁。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/2 9:57:47

GESP认证C++编程真题解析 | 202312 一级

​欢迎大家订阅我的专栏:算法题解:C与Python实现! 本专栏旨在帮助大家从基础到进阶 ,逐步提升编程能力,助力信息学竞赛备战! 专栏特色 1.经典算法练习:根据信息学竞赛大纲,精心挑选…

作者头像 李华
网站建设 2026/4/30 17:24:44

计算机小程序毕设实战-基于springboot+小程序的高校学院校友会系统校友企业管理,母校要闻管理,校园风景管理,班级信息管理,活动类型管理,【完整源码+LW+部署说明+演示视频,全bao一条龙等】

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华
网站建设 2026/4/23 14:34:06

通义千问2.5-7B企业应用案例:金融报告生成系统部署全流程

通义千问2.5-7B企业应用案例:金融报告生成系统部署全流程 1. 引言:AI驱动金融内容生成的现实需求 在金融行业,定期生成高质量、结构化且合规的报告是投研、风控与客户沟通的核心环节。传统方式依赖分析师手动整理数据、撰写摘要并校对格式&…

作者头像 李华
网站建设 2026/5/2 11:24:14

当我们系统遇到mfc70u.dll丢失找不到问题 免费下载方法分享

在使用电脑系统时经常会出现丢失找不到某些文件的情况,由于很多常用软件都是采用 Microsoft Visual Studio 编写的,所以这类软件的运行需要依赖微软Visual C运行库,比如像 QQ、迅雷、Adobe 软件等等,如果没有安装VC运行库或者安装…

作者头像 李华
网站建设 2026/4/23 13:53:26

能量密度提升瓶颈:国产PLM如何支撑新能源电池材料创新突破

能量密度作为新能源电池的核心性能指标,直接决定电动车续航、储能设备容量等关键应用场景表现。中国汽车工业协会2026年1月最新数据显示,2025年四季度国内动力电池装车量达98.3GWh,同比增长15.2%,但能量密度提升陷入瓶颈——当前纯…

作者头像 李华
网站建设 2026/5/1 0:49:42

【单片机毕业设计】【dz-1151】基于单片机的风力发电控制系统设计

一、功能简介项目名:基于单片机的风力发电控制系统设计 项目编号:dz-1151 单片机类型:STM32F103C8T6 具体功能: 1、通过风速检测模块检测当前环境的风速,通过风速给锂电池充电; 2、通过电压检测模块检测当前…

作者头像 李华