0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

赶紧排查!libcurl高危漏洞来了!

Linux爱好者 来源:Linux爱好者 2023-10-11 16:53 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

昨天,有人发了一张图片,内容是业界大佬TK教主的微博:

e3c3b492-680e-11ee-939d-92fbcf53809c.png

看样子,是又有软件暴漏洞了,这次轮到了libcurl这个库。

漏洞经常有,但能让TK教主单独发微博关注的漏洞,想必不是等闲之辈。

仔细看这张图片,内容是libcurl和curl工具的主要作者Daniel Stenberg(twitter名为@bagder)发布的一则twitter:

他们即将在本周三(10月11日)发布curl的8.4.0版本,其中包含修复两个漏洞,其中一个高危,一个低危。

并且给出了这两个漏洞的CVE编号:

CVE-2023-38545

CVE-2023-38546

但注意,在curl新版本发布之前,关于这两个漏洞的信息,作者半个字都不会说。他的twitter中写的很清楚,甚至连这两个漏洞影响哪些版本都不会透露,防止大家根据这点信息去比较版本更新历史,找到这两个漏洞。

大家可以去CVE漏洞管理网站的官网,可以看到这两个漏洞目标处于编号被保留状态,但漏洞细节没有说明。

e3cfb7ba-680e-11ee-939d-92fbcf53809c.png

之所以要这么保密,是因为作者强调了,这可能是很长一段时间以来libcurl最糟糕的漏洞,虽然没有进一步信息,但我琢磨着事情肯定是很严重的,不然不会这么高调宣布,连libcurl官网一进去就是醒目的提醒:

e3e2d656-680e-11ee-939d-92fbcf53809c.png

curl大家应该很熟悉,这是一个命令行工具和库,用于在网络上获取或发送数据。它支持非常多的协议,包括 HTTP、HTTPS、FTP、FTPS、SFTP、LDAP、SMTP、POP3、IMAP、RTSP、RTMP等。

curl 常常被用于:

Web 页面的下载:可以用来从任何 HTTP/HTTPS 服务器下载页面。

API 测试和交互:开发者常用它来手动测试 RESTful 或其他类型的 API。

数据传输:通过 FTP 或其他协议上传和下载文件。

模拟网络操作:可以自定义请求的各个部分,如 HTTP 方法、headers、cookies 等。

Web 页面的上传:例如,通过 HTTP POST 上传表单数据。

验证和测试:检查和测试 SSL 证书、跟踪 HTTP 重定向等。

curl还提供了大量的选项和特性,使其成为网络操作的强大工具。

如果仅仅是curl暴漏洞也不是什么大事,最关键的是,它的底层库 libcurl 被广泛应用于各种软件和项目中,使得开发者能够在其应用程序中进行网络交互。

轩辕之前做C/C++开发中,就经常用到这个库。即便你没有直接引用,但你用到的一些中间件中,也很有可能间接用到了这个库,这样算下来,其影响面就非常广了。

这次盲猜一波难不成是RCE远程代码执行?真要是这个那可就刺激了,其能量可能不亚于当初的log4j核弹级漏洞。

各位程序员和运维同学,准备好第一时间升级更新打补丁吧。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据传输
    +关注

    关注

    9

    文章

    2228

    浏览量

    67736
  • 软件
    +关注

    关注

    69

    文章

    5362

    浏览量

    91895
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15970

原文标题:赶紧排查!libcurl 高危漏洞来了!

文章出处:【微信号:LinuxHub,微信公众号:Linux爱好者】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    行业观察 | 微软3月修复83个漏洞,多个高危漏洞被标记为高概率被利用

    2026年3月微软“补丁星期二”正式推送,本次共发布了83个微软安全补丁,并重新发布了10个非微软漏洞公告。此次更新覆盖范围广泛,涉及Windows核心基础设施、身份目录服务、Office协作平台
    的头像 发表于 03-17 17:02 1191次阅读
    行业观察 | 微软3月修复83个<b class='flag-5'>漏洞</b>,多个<b class='flag-5'>高危</b><b class='flag-5'>漏洞</b>被标记为高概率被利用

    curl中的TFTP实现:整数下溢导致堆内存越界读取漏洞

    漏洞概述 在 curl 的 TFTP 协议实现中发现了一个漏洞,该漏洞可能导致 curl 或使用 libcurl 的应用程序在特定条件下,向恶意的 TFTP 服务器发送超出已分配内存块
    发表于 02-19 13:55

    海康威视通过漏洞管理体系认证

    近日,杭州海康威视数字技术股份有限公司(以下简称“海康威视”)成功通过全球权威标准机构BSI的ISO/IEC 29147:2018漏洞披露与ISO/IEC 30111:2019漏洞管理标准认证。这标志着海康威视在漏洞管理方面的工
    的头像 发表于 01-29 17:19 1460次阅读

    Fast Pair 漏洞曝光,小心你的蓝牙耳机变成追踪器

    数亿台支持谷歌FastPair协议的蓝牙耳机,突然变成可能被人操控的远程追踪器。比利时荷语鲁汶大学团队曝光的WhisperPair高危漏洞,把索尼、小米、JBL这些大牌拉进了安全信任危机。从15秒
    的头像 发表于 01-29 11:03 709次阅读
    Fast Pair <b class='flag-5'>漏洞</b>曝光,小心你的蓝牙耳机变成追踪器

    安科瑞仪表接错线排查方案

    安科瑞仪表接错线排查方案
    的头像 发表于 01-14 14:30 277次阅读
    安科瑞仪表接错线<b class='flag-5'>排查</b>方案

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着对程序的常规
    发表于 12-22 12:53

    行业观察 | 微软2025年末高危漏洞更新,57项关键修复与安全策略指南

    ,1项漏洞(CVE-2025-62221)已被确认遭主动攻击,另有数项漏洞被评估为极有可能被利用。企业面临的Windows桌面与服务器安全管理压力显著增加。尽管本
    的头像 发表于 12-11 16:59 1577次阅读
    行业观察 | 微软2025年末<b class='flag-5'>高危</b><b class='flag-5'>漏洞</b>更新,57项关键修复与安全策略指南

    Keithley吉时利6511常见故障排查及解决方法

    Keithley吉时利6511作为一款精密测量仪器,在长期使用中可能会遇到各种故障。以下是该设备常见故障的排查思路及解决方法,帮助用户快速定位问题并恢复设备正常运行。     一、常见故障及排查步骤
    的头像 发表于 11-21 18:47 1309次阅读
    Keithley吉时利6511常见故障<b class='flag-5'>排查</b>及解决方法

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞的修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次更新包含2个
    的头像 发表于 10-16 16:57 2027次阅读
    行业观察 | Windows 10于本月终止服务支持,微软发布10月<b class='flag-5'>高危</b><b class='flag-5'>漏洞</b>更新

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81个漏洞的修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次更新修复了2个已被公开披露的零日漏洞,并有9个
    的头像 发表于 09-12 17:05 4606次阅读
    行业观察 | 微软发布<b class='flag-5'>高危</b><b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞的修复更新。本月更新包含:✦1个已公开披露的零日漏洞
    的头像 发表于 08-25 17:48 2503次阅读
    行业观察 | Azure、RDP、NTLM 均现<b class='flag-5'>高危</b><b class='flag-5'>漏洞</b>,微软发布2025年8月安全更新

    顶坚防爆PDA终端赋能石油化工:如何重构高危场景作业安全边界

    石油化工行业作为国民经济支柱产业,其生产过程涉及高温高压、易燃易爆、有毒有害等高危场景,作业安全始终是行业发展的核心命题。随着物联网、人工智能、边缘计算等技术的突破,智能终端正成为重构高危场景安全
    的头像 发表于 08-25 10:07 4605次阅读
    顶坚防爆PDA终端赋能石油化工:如何重构<b class='flag-5'>高危</b>场景作业安全边界

    Web页面白屏问题的排查步骤和解决方法

    Web页面出现白屏的原因众多,本文列举了若干常见白屏问题的排查步骤,供开发者快速定位。
    的头像 发表于 08-22 10:49 4391次阅读
    Web页面白屏问题的<b class='flag-5'>排查</b>步骤和解决方法

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    网络安全研究人员发出紧急警告,VMwareESXi虚拟化平台曝出一个严重漏洞CVE-2025-41236(CVSS评分9.3)。该漏洞存在于ESXi的HTTP管理接口中,影响ESXi7.x及部分
    的头像 发表于 08-14 16:58 2149次阅读
    行业观察 | VMware ESXi 服务器暴露<b class='flag-5'>高危</b><b class='flag-5'>漏洞</b>,中国1700余台面临勒索软件威胁

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程桌面网关服务DoS漏洞,允许未经授权的攻击者触发
    的头像 发表于 05-16 17:35 1021次阅读
    官方实锤,微软远程桌面爆<b class='flag-5'>高危</b><b class='flag-5'>漏洞</b>,企业数据安全告急!