风险提示|curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545)

admin 2023年10月13日13:55:41评论46 views字数 1007阅读3分21秒阅读模式

风险提示|curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545)


curl 是一个命令行工具,用于通过各种网络协议获取或发送数据,如 HTTP、FTP 和 SMTP。常用于网络开发和测试。


libcurl 是一个免费且易于使用的客户端URL传输库,支持多种协议,如 HTTP、FTP。它提供了API供开发者在各种应用中实现网络通信功能。

近期,长亭科技监测到curl项目官方发布了新版本修复了一处缓冲区溢出漏洞。

长亭应急团队经过分析后发现该漏洞是通过缓冲区溢出漏洞实现命令执行。为了方便用户排查受影响的资产,根据漏洞原理编写了牧云本地检测工具,工具向公众开放下载使用。



漏洞描述
 Description 

01

该漏洞是在使用curl并且配置socks5代理且开启远端host解析的情况下(socks5h)访问由攻击者指定的页面,可能导致缓冲区溢出漏洞。



漏洞复现
 Vulnerability Reproduction 

02

风险提示|curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545)



检测工具
 Detection 

03

牧云本地检测工具

检测方法:

在本地主机上执行以下命令即可扫描:
./curl_socks5_cve_2023_38545_scanner_linux_amd64

风险提示|curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545)


工具获取方式:

https://stack.chaitin.com/tool/detail/1239



影响范围
 Affects 

04
7.69.0 < libcurl < 8.4.0


解决方案
 Solution 

05
升级修复方案


官方已经推出了新版本修复了漏洞。建议所有受影响的用户尽快访问官方网站,更新版本至8.4及以上。
https://curl.se/docs/vuln-8.4.0.html



产品支持
 Support 

06

牧云:已发布处置方案,通过软件资产功能进行排查。详情请联系牧云团队技术支持



时间线
 Timeline 

07
10月4日 互联网公开漏洞情报
10月11日 长亭应急响应实验室漏洞分析与复现
10月11日 长亭安全应急响应中心发布通告


参考资料:
[1].https://curl.se/docs/CVE-2023-38545.html






长亭应急响应服务



全力进行产品升级

及时将风险提示预案发送给客户

检测业务是否收到此次漏洞影响

请联系长亭应急团队

7*24小时,守护您的安全


第一时间找到我们:

邮箱:[email protected]

应急响应热线:4000-327-707

原文始发于微信公众号(长亭安全应急响应中心):风险提示|curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月13日13:55:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   风险提示|curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545)https://cn-sec.com/archives/2104440.html

发表评论

匿名网友 填写信息