curl 8.4.0 正式发布,修复 SOCKS5 堆溢出漏洞,建议升级

人工智能2025-11-05 16:04:3744

curl 8.4.0 已正式发布,正式创始人 Daniel Stenberg(社区称号 bagder)已提前一周预告了该版本 —— 修复高危安全漏洞,发布并称该漏洞可能是修复很长一段时间以来 curl 遇到的最严重漏洞,同时影响到 libcurl 库和 curl 工具。溢出

根据介绍,漏洞这个高危漏洞是建议 SOCKS5 堆溢出漏洞 (heap buffer overflow),该漏洞 (CVE-2023-38545) 导致 curl 在 SOCKS5 代理握手过程中溢出基于堆的升级缓冲区。

curl 8.4.0 正式发布,修复 SOCKS5 堆溢出漏洞,建议升级

有开发者解释称,正式该漏洞出现的亿华云发布场景是输入的域名太长,从而导致内存溢出。修复当然前提条件是溢出使用了 SOCKS5 代理。 两种典型的漏洞攻击场景如下:

某些程序里内置 libcurl,而允许外部用户指定 socket5 代理以及输入超长的建议域名,则可以发起攻击用户在使用 curl 或者 libcurl 时,升级使用了 socket5 代理,b2b信息网正式并且 http 请求到恶意服务器,并且恶意服务器返回了 http 30x 跳转,把用户访问目标指向一个超长域名从而导致溢出

另一个被评级为 "LOW" 的 CVE-2023-38546 漏洞是通过 none 文件进行 cookie 注入。

此漏洞允许攻击者在满足一系列特定条件并将 cookie 放入应用程序当前目录中名为 "none" 的文件的情况下,使用 libcurl 在运行的程序中任意插入 cookie。

详情查看:https://daniel.haxx.se/blog/2023/10/11/curl-8-4-0/

本文地址:http://www.bzve.cn/html/620c9699283.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

热门文章

全站热门

探索尼康A900的强大功能与性能(一款超级变焦相机,记录美好瞬间)

以美家美户接单是一种怎样的体验?(解析以美家美户接单的优势与挑战)

七彩虹GTX660U显卡

探究Beats耳机的音质表现及用户体验(揭秘Beats耳机的音质魅力,为你带来卓越听觉享受)

探索2957u双核处理器的性能和优势(2957u双核处理器)

探讨音频线的优势与应用领域(发挥音频线的传输性能,实现高品质音频体验)

魅蓝5s自拍大赏,你的美丽瞬间!(探索魅蓝5s自拍功能的高清与便利)

以Plus投影仪怎么样?-给你完美的影音体验(一款高性能投影仪的详细评测及用户体验分享)

友情链接

滇ICP备2023006006号-39