news 2026/4/20 19:51:05

历时数十年的漏洞与新堆损坏问题,Linux系统关键glibc漏洞曝光

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
历时数十年的漏洞与新堆损坏问题,Linux系统关键glibc漏洞曝光

作为大多数Linux系统核心基础的GNU C库(glibc)维护团队披露了两个安全漏洞的详细信息,问题严重性从高危堆损坏到信息泄露不等。这些漏洞影响范围广泛,其中一个漏洞可追溯至glibc 2.0版本。

高危漏洞的技术特性

虽然这两个漏洞都可能造成严重后果(如堆损坏和ASLR绕过),但其利用所需的技术门槛较高,可能限制了实际影响范围。

其中更严重的是CVE-2026-0861漏洞,CVSS评分高达8.4分。该漏洞涉及库内存对齐函数(memalign、posix_memalign和aligned_alloc)中的整数溢出问题,影响glibc 2.30至2.42版本。攻击者若能控制应用程序传递特定参数组合,可导致堆损坏。

要触发崩溃,攻击者必须同时控制大小和对齐参数。此外,大小参数必须接近PTRDIFF_MAX的极大值才能引发溢出。安全公告指出这是"非常见使用模式",因为对齐参数通常是页面大小等固定值而非用户可控输入。

存在数十年的信息泄露漏洞

第二个漏洞CVE-2026-0915是存在于库中数十年的信息泄露问题,影响2.0至2.42版本。该缺陷位于getnetbyaddr和getnetbyaddr_r函数中。当这些函数被调用来查询"零值网络"(即net == 0x0)且系统配置使用DNS后端时,函数可能意外将未修改的堆栈内容传递给DNS解析器。

这种"堆栈内容泄露"会导致主机机密性受损。虽然数据泄露范围仅限于相邻堆栈,但理论上攻击者可利用泄露的指针值加速ASLR(地址空间布局随机化)绕过。与整数溢出漏洞类似,该漏洞利用门槛较高,要求攻击者能够"窥探应用程序与DNS服务器之间"的通信才能捕获泄露数据。

修复建议

系统管理员应评估漏洞对其发行版的特定影响,并在可用时及时应用补丁。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/18 0:14:30

《P2455 [SDOI2006] 线性方程组》

题目描述 已知 n 元线性一次方程组。 ⎩⎨⎧​a1,1​x1​a1,2​x2​⋯a1,n​xn​b1​a2,1​x1​a2,2​x2​⋯a2,n​xn​b2​⋯an,1​x1​an,2​x2​⋯an,n​xn​bn​​ 请根据输入的数据,编程输出方程组的解的情况。 输入格式 第一行输入未知数的个数 n。 接下…

作者头像 李华
网站建设 2026/4/19 1:35:48

会计职称考试照片大小标准是多少?快速压缩方法分享

报考会计职称时,不少人卡在照片上传这一步:要么提示照片太大无法提交,要么格式不符合要求,找压缩工具又怕下载的软件有广告、操作复杂。会计职称考试报名照片有明确规范:背景需为白色,采用近期 1 寸免冠证件…

作者头像 李华
网站建设 2026/4/18 16:50:08

GIF动画在线制作工具怎么选?GIF中文网免费动图制作全攻略

做自媒体配图、电商主图或课件动图时,总遇到GIF制作复杂、转换后格式不兼容,甚至动图太大无法上传的问题,浪费大量时间还没效果。今天给大家推荐5分钟快速上手的在线GIF工具(https://www.gif.cn/) ——GIF 中文网&…

作者头像 李华
网站建设 2026/4/19 6:31:21

我常用的一个电商数据采集软件,低代码爬虫

最近DeepSeek大火,对话质量之高一度超过ChatGPT、Claude等主流海外模型。你知道什么决定了大模型训练结果的好坏吗?除了算法外,训练数据的质和量起着决定性作用,而很多AI公司用到的训练数据就是利用爬虫技术从全网抓取的,这也是O…

作者头像 李华
网站建设 2026/4/20 16:26:30

计算机毕设java疫情期间物资分配管理系统 基于Java的疫情期间物资分配与监管系统 疫情期间物资调配管理系统的设计与实现

计算机毕设java疫情期间物资分配管理系统714499 (配套有源码 程序 mysql数据库 论文) 本套源码可以在文本联xi,先看具体系统功能演示视频领取,可分享源码参考。在疫情的特殊背景下,物资分配管理的高效性与准确性显得尤为重要。传统…

作者头像 李华
网站建设 2026/4/18 18:51:42

适配多行业场景,常用的内外网文件传输系统怎么选?

内外网文件传输系统是指能在企业内网与外网、不同安全域隔离网络间,实现文件安全、可控、高效传输的专用工具或平台,核心解决网络隔离与数据流动的矛盾。常用的内外网文件传输系统种类繁多,适配不同业务场景与安全需求,选择合适的…

作者头像 李华