漏洞描述
libcue 是一個用于解析和操作 CUE 文件的開源 C 語言庫,CUE 文件用于記錄光盤音樂信息、軌道布局等信息。GNOME 是UNIX系統/類UNIX操作系統的桌面環境,其中的tracker-miners組件用于對目錄中的文件建立索引,tracker-miners 的子模塊 tracker-extract 用于掃描下載的文件。
libcue 2.2.1及之前版本存在整數溢出漏洞,tracker-extract 引入了libcue,攻擊者可誘導使用 GNOME 桌面環境的用戶下載惡意 cue 文件遠程執行任意代碼。
初步排查:Gentoo、Arch Linux、Ubuntu、Debian Linux發行版均已發布新版本,紅帽、CentOS、Fedora、OpenSuse 系統暫未修復。
漏洞名稱 | libcue<=2.2.1 任意代碼執行漏洞【POC公開】 |
---|---|
漏洞類型 | 越界寫入 |
發現時間 | 2023-10-10 |
漏洞影響廣度 | 一般 |
MPS編號 | MPS-lrb0-1kom |
CVE編號 | CVE-2023-43641 |
CNVD編號 | - |
影響范圍
libcue@(-∞, 2.2.1]
libcue@影響所有版本
修復方案
官方已發布補?。?a href="http://www.doharose.com/action/GoToLink?url=https%3A%2F%2Fgithub.com%2Flipnitsk%2Flibcue%2Fcommit%2Ffdf72c8bded8d24cfa0608b8e97f2eed210a920e" target="_blank">https://github.com/lipnitsk/libcue/commit/fdf72c8bded8d24cfa0608b8e97f2eed210a920e
參考鏈接
https://www.oscs1024.com/hd/MPS-lrb0-1kom
https://nvd.nist.gov/vuln/detail/CVE-2023-43641
https://github.blog/2023-10-09-coordinated-disclosure-1-click-rce-on-gnome-cve-2023-43641/
https://github.com/lipnitsk/libcue/commit/fdf72c8bded8d24cfa0608b8e97f2eed210a920e
????
免費情報訂閱&代碼安全檢測
OSCS是國內首個開源軟件供應鏈安全社區,社區聯合開發者幫助全球頂級開源項目解決安全問題,并提供實時的安全漏洞情報,同時提供專業的代碼安全檢測工具為開發者免費使用。社區開發者可以通過配置飛書、釘釘、企業微信機器人獲取一手的情報。
免費代碼安全檢測工具: https://www.murphysec.com/?src=osc
免費情報訂閱: https://www.oscs1024.com/cm/?src=osc
具體訂閱方式詳見: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc