Kritische Schwachstelle in GNU C Library glibc betrifft PHP

Durch eine 2024 bekannt gewordene Schwachstelle in der GNU C Library glibc könnte ein Angreifer bis zu vier Bytes über das Ende eines Ausgabepuffers schreiben, wenn Zeichenketten in den ISO-2022-CN-EXT Zeichensatz umgewandelt werden. Dies könnte zum Absturz einer Anwendung führen oder es einem Angreifer ermöglichen, benachbarte Variablen zu überschreiben. Die ISO-2022-CN-EXT Codierung verwendet Escape-Sequenzen, um Zeichensatzänderungen anzugeben, und ein Mangel an Überprüfungen in bestimmten Designationen lässt eine Überschreitung von ein, zwei oder drei Bytes zu.

Die Entwickler haben Updates bereitgestellt, die diesen Fehler adressieren und in neueren Versionen der Bibliothek implementiert sind, beginnend mit glibc 2.40. Es sind mehrere spezifische Korrekturen in verschiedenen älteren Versionen der Bibliothek durchgeführt worden, um sicherzustellen, dass alle Nutzer entsprechend schützen können.

Die Schwachstelle wurde von Charles Fol berichtet, der weitere Einzelheiten in seiner bevorstehenden Rede auf der OffensiveCon Konferenz offenlegen wird. Laut einem Abstract seiner Rede entdeckte er einen 24 Jahre alten Buffer Overflow in der glibc, der speziell in der PHP-Engine zu neuen Exploitation-Techniken führte. Da glibc in Webframeworks wie Laravel, in PHP-FPM, in Wordpress und vielen weiteren PHP basierten Anwendungen verwendet wird, sind weitreichende Folgen der Schwachstelle zu erwarten.

Die Details zu den Updates und den spezifisch betroffenen Versionen sind über den offiziellen Sicherheitshinweis von glibc und auf der Webseite der OffensiveCon zugänglich.

Related Posts

Kritische Schwachstelle in Cisco Management Controller Webadmin

Cisco hat am 17.4.24 eine schwerwiegende Sicherheitslücke in der webbasierten Verwaltungsschnittstelle des Cisco Integrated Management Controllers (IMC) bekanntgegeben, die es einem authentifizierten Angreifer mit Administratorrechten ermöglicht, Kommando-Injektionsangriffe durchzuführen und Administratorrechte bis hin zum Root-Niveau zu erlangen.

Read More

Oracle veröffentlicht kritisches Sicherheitsupdate für April 2024

Oracle hat in seinem neuesten Critical Patch Update Advisory vom April 2024 umfangreiche Sicherheitspatches für eine Vielzahl von Produkten angekündigt. Dieses Update enthält Korrekturen für insgesamt 441 neue Sicherheitsanfälligkeiten, die quer durch verschiedene Produktfamilien hinweg auftreten.

Read More

Ivanti Avalanche behebt zahlreiche Sicherheitslücken

In der jüngsten Version 6.4.3 des Mobile Device Managmenet Tools Ivanti Avalanche wurden zahlreiche Sicherheitsverbesserungen vorgenommen und kritische Schwachstellen behoben.

Read More