Vulnérabilité dans Glibc permettant de provoquer le crash d'un processus tiers

Une vulnérabilité a été identifiée dans Glibc (CVE-2021-38604), permettant d'initier le crash de processus dans le système en envoyant un message spécialement formaté via l'API des files de messages POSIX. Dans les distributions, le problème ne s'est pas encore manifesté, car il n'est présent que dans la version 2.34, publiée il y a deux semaines.

Le problème est causé par un traitement incorrect des données NOTIFY_REMOVED dans le code mq_notify.c, entraînant un déréférencement de pointeur NULL et le crash du processus. Il est intéressant de noter que ce problème résulte d'une négligence lors de la correction d'une autre vulnérabilité (CVE-2021-33574), corrigée dans la version Glibc 2.34. Cependant, alors que la première vulnérabilité était assez difficile à exploiter et nécessitait un certain nombre de conditions, mener une attaque en utilisant le second problème est beaucoup plus simple.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster