偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

微軟發(fā)現(xiàn)影響 Linux 和 macOS系統(tǒng)的 ncurses 庫漏洞

安全 漏洞
微軟在 ncurses(new curses 的縮寫)編程庫中發(fā)現(xiàn)了一組內(nèi)存損壞漏洞,威脅者可利用這些漏洞在易受攻擊的 Linux 和 macOS 系統(tǒng)上運(yùn)行惡意代碼。

微軟在 ncurses(new curses 的縮寫)編程庫中發(fā)現(xiàn)了一組內(nèi)存損壞漏洞,威脅者可利用這些漏洞在易受攻擊的 Linux 和 macOS 系統(tǒng)上運(yùn)行惡意代碼。

微軟威脅情報(bào)研究人員 Jonathan Bar Or、Emanuele Cozzi 和 Michael Pearse 在今天發(fā)布的一份技術(shù)報(bào)告中說:利用環(huán)境變量中毒,攻擊者可以利用這些漏洞提升權(quán)限,在目標(biāo)程序的上下文中運(yùn)行代碼或執(zhí)行其他惡意操作。

這些漏洞被統(tǒng)一標(biāo)記為 CVE-2023-29491(CVSS 得分為 7.8),截至 2023 年 4 月已得到修復(fù)。微軟表示,它還與蘋果公司合作修復(fù)了與這些漏洞相關(guān)的macOS特定問題。

環(huán)境變量是用戶定義的值,可被系統(tǒng)中的多個(gè)程序使用,并可影響它們在系統(tǒng)中的行為方式。操縱這些變量會(huì)導(dǎo)致應(yīng)用程序執(zhí)行未經(jīng)授權(quán)的操作。

微軟的代碼審計(jì)和模糊測試發(fā)現(xiàn),ncurses 庫會(huì)搜索包括 TERMINFO 在內(nèi)的多個(gè)環(huán)境變量,這些變量可能會(huì)被病毒化,并與已發(fā)現(xiàn)的漏洞相結(jié)合,從而實(shí)現(xiàn)權(quán)限升級(jí)。Terminfo 是一個(gè)數(shù)據(jù)庫,可使程序以獨(dú)立于設(shè)備的方式使用顯示終端。

這些漏洞包括堆棧信息泄漏、參數(shù)化字符串類型混淆、逐一錯(cuò)誤、在 Terminfo 數(shù)據(jù)庫文件解析過程中出現(xiàn)堆越界,以及使用取消的字符串拒絕服務(wù)。

研究人員表示,攻擊者可以利用發(fā)現(xiàn)的漏洞提升權(quán)限,并在目標(biāo)程序的上下文中運(yùn)行代碼。即使如此,攻擊者通過利用內(nèi)存損壞漏洞獲得程序的控制權(quán)也需要多階段攻擊。

攻擊者可能需要將這些漏洞串聯(lián)起來才能提升權(quán)限,例如利用堆棧信息泄漏獲得任意讀取原語,同時(shí)利用堆溢出獲得寫入原語。

參考鏈接:https://thehackernews.com/2023/09/microsoft-uncovers-flaws-in-ncurses.html

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2022-05-30 12:50:12

微軟Android漏洞

2021-09-16 10:34:01

微軟漏洞RCE

2023-05-31 12:56:45

2022-01-13 10:09:26

微軟MacOS系統(tǒng)漏洞

2018-05-10 08:40:15

Windows Linux 漏洞

2012-10-29 12:49:49

2022-01-11 07:48:01

微軟蘋果macOS

2010-04-30 15:45:09

2023-05-31 07:25:57

2021-01-28 12:42:44

Sudo漏洞Unix

2023-06-14 16:27:05

2024-01-24 12:12:57

2024-08-20 18:23:29

2012-08-20 10:19:48

2010-01-05 16:14:23

Linux操作系統(tǒng)

2014-11-14 10:24:24

2018-05-23 09:28:23

2018-05-30 08:01:17

LinuxNcurses編程庫

2023-09-04 16:01:15

2021-03-08 17:02:33

微軟漏洞SolarWinds
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)