Në Glibc është zbuluar një vulnerabël (CVE-2021-38604) që mundëson nismën e rënies së proceseve në sistem përmes dërgimit të një mesazhi të përgatitur posaçërisht përmes POSIX message queues API. Në distribuimet e saj, problemi nuk u shfaq, pasi është i pranishëm vetëm në versionin 2.34, i publikuar dy javë më parë.
Problemi shkaktohet nga trajtimi jokorrekt i të dhënave NOTIFY_REMOVED në kodin mq_notify.c, çka çon në dereferencimin e një treguesi NULL dhe rënien e procesit. Është interesante se problemi është një pasojë e një mungese në rregullimin e një vulnerabiliteti tjetër (CVE-2021-33574), të eliminuar në versionin Glibc 2.34. Megjithatë, nëse vulnerabiliteti i parë ishte mjaft i vështirë për t'u shfrytëzuar dhe kërkonte një kombinim të rrethanave të veçanta, sulmi përmes problemit të dytë është dukshëm më i lehtë.
Burimi: opennet.ru
