libcue<=2.2.1 任意代碼執行漏洞【POC公開】

來源: 投稿
2023-10-11 10:15:00

漏洞描述

libcue 是一個用于解析和操作 CUE 文件的開源 C 語言庫,CUE 文件用于記錄光盤音樂信息、軌道布局等信息。GNOME 是UNIX系統/類UNIX操作系統的桌面環境,其中的tracker-miners組件用于對目錄中的文件建立索引,tracker-miners 的子模塊 tracker-extract 用于掃描下載的文件。

libcue 2.2.1及之前版本存在整數溢出漏洞,tracker-extract 引入了libcue,攻擊者可誘導使用 GNOME 桌面環境的用戶下載惡意 cue 文件遠程執行任意代碼。

初步排查:Gentoo、Arch Linux、Ubuntu、Debian Linux發行版均已發布新版本,紅帽、CentOS、Fedora、OpenSuse 系統暫未修復。

漏洞名稱 libcue<=2.2.1 任意代碼執行漏洞【POC公開】
漏洞類型 越界寫入
發現時間 2023-10-10
漏洞影響廣度 一般
MPS編號 MPS-lrb0-1kom
CVE編號 CVE-2023-43641
CNVD編號 -

影響范圍

libcue@(-∞, 2.2.1]

libcue@影響所有版本

修復方案

官方已發布補?。?a href="http://www.doharose.com/action/GoToLink?url=https%3A%2F%2Fgithub.com%2Flipnitsk%2Flibcue%2Fcommit%2Ffdf72c8bded8d24cfa0608b8e97f2eed210a920e" target="_blank">https://github.com/lipnitsk/libcue/commit/fdf72c8bded8d24cfa0608b8e97f2eed210a920e

參考鏈接

https://www.oscs1024.com/hd/MPS-lrb0-1kom

https://nvd.nist.gov/vuln/detail/CVE-2023-43641

https://github.blog/2023-10-09-coordinated-disclosure-1-click-rce-on-gnome-cve-2023-43641/

https://github.com/github/securitylab/blob/3cb0ebc37170149ef5e91a3bd641631c4eeedd06/SecurityExploits/libcue/track_set_index_CVE-2023-43641/CVE-2023-43641-poc-simple.cue

https://github.com/lipnitsk/libcue/commit/fdf72c8bded8d24cfa0608b8e97f2eed210a920e

????

免費情報訂閱&代碼安全檢測

OSCS是國內首個開源軟件供應鏈安全社區,社區聯合開發者幫助全球頂級開源項目解決安全問題,并提供實時的安全漏洞情報,同時提供專業的代碼安全檢測工具為開發者免費使用。社區開發者可以通過配置飛書、釘釘、企業微信機器人獲取一手的情報。

免費代碼安全檢測工具: https://www.murphysec.com/?src=osc

免費情報訂閱: https://www.oscs1024.com/cm/?src=osc

具體訂閱方式詳見: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

展開閱讀全文
點擊引領話題?? 發布并加入討論??
0 評論
0 收藏
分享
返回頂部
頂部
一本久久综合亚洲鲁鲁五月天,无翼乌口工全彩无遮挡H全彩,英语老师解开裙子坐我腿中间