跳到主要内容

高危

glibc缓冲区溢出漏洞(Looney Tunables)

2023-10-03 17:00:00 公开 ,2026-07-14 12:14:52 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 勒索软件漏洞
  • 本地
  • 公开PoC
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-122 (Heap-based Buffer Overflow)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-10-16 03:45:35

风险信息

CVSS v3 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.8
CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
缓冲区错误
漏洞描述
glibc(GNU C Library)是GNU计划所实现的C标准库。glibc可能允许经过本地身份验证的攻击者在系统上获得提升的权限,这是由动态加载程序ld.so处理glibc_TTUNABLES环境变量时的缓冲区溢出引起的。可能使本地攻击者使用恶意编制的GLIBC_TTUNABLES环境变使用SUID权限启动二进制文件以执行具有提升权限的代码,攻击者可以利用此漏洞获得系统的root权限。
修复建议
此漏洞影响常见的开源组件、第三方库或不同产品使用的协议。请与特定供应商核实有关修补状态的信息。 GNU Libc: https://sourceware.org/git/?p=glibc.git;a=commitdiff;h=1056e5b4c3f2d90ed2b4a55f96add28da2f4c8fa https://www.gnu.org/software/libc/ RedHat: https://access.redhat.com/security/cve/cve-2023-4911 Debian: https://www.debian.org/security/2023/dsa-5514 IBM Cloud Object Storage Systems&MQ Operator: https://www.ibm.com/support/pages/node/7074657 https://www.ibm.com/support/pages/node/7064962 Oracle Linux: https://www.oracle.com/security-alerts/linuxbulletinoct2023.html Ubuntu: https://ubuntu.com/security/notices/USN-6409-1 Fedora: https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/4DBUQRRPB47TC3NJOUIBVWUGFHBJAFDL/ Gentoo: https://security.gentoo.org/glsa/202310-03 Amazon Linux: https://alas.aws.amazon.com/AL2023/ALAS-2023-359.html AlmaLinux: https://errata.almalinux.org/9/ALSA-2023-5453.html RockyLinux: https://errata.rockylinux.org/RLSA-2023:5455 NetAPP: https://security.netapp.com/advisory/ntap-20231013-0006/

参考链接