CVE-2023-6246 として追跡される重大なセキュリティ脆弱性が、 GNU C ライブラリ (glibc)、サイバーセキュリティコミュニティに重大な懸念を引き起こしています。 2.37 年 2022 月にリリースされた glibc XNUMX で導入されたこのヒープベースのバッファ オーバーフローの欠陥により、悪意のあるローカル攻撃者が Linux マシン上で完全な root アクセスを取得できるようになる可能性があります。影響を受けるライブラリは、Debian、Ubuntu、Fedora などの主要な Linux ディストリビューションで広く使用されています。
CVE-2023-6246 脆弱性の説明
この脆弱性は、システムログの目的で syslog() および vsyslog() によって利用される glibc の __vsyslog_internal() 関数に起因します。 Qualys の脅威調査ユニットのプロダクト マネージャーである Saeed Abbasi 氏によると、この欠陥によりローカルでの権限昇格が可能になり、権限のないユーザーが完全な root アクセス権を取得できるようになります。攻撃者は、影響を受けるログ機能を使用するアプリケーションで特別に細工した入力を使用することにより、この脆弱性を悪用する可能性があります。
影響と条件
この脆弱性の悪用には、異常に長い argv[0] または openlog() ident 引数などの特定の条件が必要ですが、影響を受けるライブラリが広く使用されているため、その重要性は重大です。この欠陥により、Linux システムは権限が昇格されるリスクにさらされ、機密データと重要なインフラストラクチャのセキュリティに重大な脅威が生じます。
追加の欠陥が発見されました
glibc のさらなる分析中に、Qualys は __vsyslog_internal() 関数にさらに 2023 つの欠陥、CVE-6779-2023 および CVE-6780-1992 を発見しました。これらの脆弱性は、ライブラリの qsort() 関数で見つかった XNUMX 番目のバグとともに、メモリ破損を引き起こす可能性があります。特に懸念されるのは、XNUMX 年以降にリリースされたすべての glibc バージョンに存在する qsort() の脆弱性であり、セキュリティ リスクの広範囲にわたる性質を強調しています。
長期的な影響
この開発は、Qualys が以前に同じライブラリ内で明らかにした Looney Tunables の欠陥 (CVE-2023-4911) に続くもので、ソフトウェア開発における厳格なセキュリティ対策の重要な必要性を強調しています。これらの欠陥の累積的な影響は、多数のシステムやアプリケーションで広く使用されているコア ライブラリの脆弱性を浮き彫りにします。
結論
GNU C ライブラリの重大な欠陥の公開は、ソフトウェア エコシステムの基本コンポーネントのセキュリティを維持する上で継続的な課題が存在することを浮き彫りにしています。 Linux システムに依存している開発者、管理者、組織は、必要なセキュリティ パッチを速やかに実装することが求められます。パッチをタイムリーに適用することは、ローカル権限の昇格や Linux システムの侵害の可能性のリスクを軽減するために非常に重要です。
