[TLP:CLEAR] GNU glibc opravuje 5 zraniteľností

GNU verziou 2.40 opravuje 5 zraniteľností v produkte glibc, pričom 4 z nich postihujú konkrétne nscd (Name Service Cache Daemon) [1]. Vydania OS a ich opravené verzie: Debian [2][3]: bullseye - 2.31-13+deb11u10 bookworm - 2.36-9+deb12u7 buster - 2.28-10+deb10u4 Ubuntu [4][5][6][7][8]: bionic - 2.27-3ubuntu1.6+esm2 focal - 2.31-0ubuntu9.15 jammy - 2.35-0ubuntu3.7 mantic - 2.38-1ubuntu6.2 noble - 2.39-0ubuntu8.1 Gentoo [9]: všetky architektúry - 2.38-r13 Redhat: viac informácií na [10] Slackware: viac informácií na [11]

Glibc - memory corruption (CVE-2024-33602) CVSS 8.6 (High)

Neautentizovanému vzdialenému útočníkovi je v nscd umožnené zapríčiniť pretečenie zásobníka, čo by mohlo spôsobiť poškodenie dát alebo pád aplikácie [12].

Zraniteľnosť sa nachádza v produkte glibc vo verziách >=2.15 AND <2.40.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

Viac informácií:

Zraniteľnosť bola verejne oznámená 6. 5. 2024.

Glibc - DoS (CVE-2024-33601) CVSS 7.5 (High)

Neautentizovanému vzdialenému útočníkovi je v nscd umožnené zapríčiniť chybnú alokáciu pamäťe, čo by spôsobilo pád aplikácie [13].

Zraniteľnosť sa nachádza v produkte glibc vo verziách >=2.15 AND <2.40.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 6. 5. 2024.

Glibc - DoS (CVE-2024-33600)

Neautentizovanému vzdialenému útočníkovi je v nscd umožnené zapríčiniť dereferenciu Null ukazovateľa, čo môže spôsobiť pád aplikácie [14].

Zraniteľnosť sa nachádza v produkte glibc vo verziách >=2.15 AND <2.40.

Viac informácií:

Zraniteľnosť bola verejne oznámená 6. 5. 2024.

Glibc - buffer overflow (CVE-2024-33599)

Neautentizovanému lokálnemu útočníkovi je v nscd umožnené zapríčiniť pretečenie zásobníka, čo môže spôsobiť poškodenie dát alebo pád aplikácie [15].

Zraniteľnosť sa nachádza v produkte glibc vo verziách >=2.15 AND <2.40.

Viac informácií:

Zraniteľnosť bola verejne oznámená 6. 5. 2024.

Glibc - buffer overflow (CVE-2024-2961) CVSS 7.3 (High)

Neauntetizovanému lokálnemu útočníkovi je umožnené zapríčiniť pretečenie zásobníka, čo môže spôsobiť poškodenie dát alebo pád aplikácie [16].

Zraniteľnosť sa nachádza v produkte glibc vo verziách >=2.39 AND <2.40.

CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 17. 4. 2024.


Publikoval Martin Krajči dňa 24. 7. 2024.

CESNET CERTS Logo