Vulnerabilitet në Glibc, i shfrytëzuar përmes skripteve në PHP

NĂ« bibliotekĂ«n standarde C Glibc Ă«shtĂ« zbuluar njĂ« vulnerabilitet (CVE-2024-2961) qĂ« çon nĂ« mbushje teBuffer-it gjatĂ« transformimit tĂ« vargjeve tĂ« formatuara posaçërisht nĂ« kodimin ISO-2022-CN-EXT nga funksioni iconv(). KĂ«rkuesi qĂ« zbuloi problemin planifikon tĂ« flasĂ« mĂ« 10 maj nĂ« konferencĂ«n OffensiveCon, ku nĂ« njoftimin e tij pĂ«rmendet mundĂ«sia e shfrytĂ«zimit tĂ« vulnerabilitetit pĂ«rmes aplikacioneve nĂ« gjuhĂ«n PHP. ËshtĂ« deklaruar se problemi prek tĂ«rĂ« ekosistemĂ«n PHP dhe disa aplikacione.

GjatĂ« transformimit tĂ« vargjeve nĂ« kodimin UCS4, nĂ« pĂ«rputhje me kĂ«rkesat e RFC 1922, biblioteka shton disa simbole tĂ« ikjes qĂ« shĂ«nojnĂ« pjesĂ« tĂ« vargut ku Ă«shtĂ« ndryshuar kodimi. Vulnerabiliteti shkaktohet nga kontrolli i gabuar i kufijve tĂ« bufereve tĂ« brendshĂ«m nga funksioni iconv(), gjĂ« qĂ« mund tĂ« çojĂ« nĂ« mbushje teBuffer-it deri nĂ« 4 byte maksimalisht. NĂ« pĂ«rfundim tĂ« mbushjes tej kufirit mund tĂ« shkruhen disa vlera tĂ« caktuara fikse, si ‘$+I’, ‘$+J’, ‘$+K’, ‘$+L’, ‘$+M’ dhe ‘$*H’. NdĂ«rsa shfrytĂ«zimi i tillĂ« pĂ«r tĂ« ekzekutuar kodin duket i pamundur, sipas kĂ«rkuesit qĂ« zbuloi problemin, kjo ishte e mjaftueshme pĂ«r tĂ« pĂ«rgatitur disa prototipa tĂ« eksploitave pĂ«r njĂ« sulm tĂ« largĂ«t nĂ« aplikacionet PHP qĂ« çon nĂ« ekzekutimin e kodit.

Vulnerabiliteti është shfaqur që nga viti 2000 dhe është zgjidhur në degën Glibc 2.40 që është në zhvillim. Rregullimi gjithashtu është në dispozicion në formën e patches për versionet e Glibc nga 2.32 në 2.39. Në shpërndarje, mund të ndiqni rregullimin e vulnerabilitetit në faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Fedora, Arch.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster