「glibc 2.39」がリリース - 複数の脆弱性を修正
Linuxで広く利用されているCライブラリ「GNU C Library」のアップデート「glibc 2.39」が現地時間1月31日にリリースされた。複数の脆弱性が修正されている。
今回のアップデートでは、仕様の見直し、バグの修正のほか、ヒープベースのバッファオーバーフローの脆弱性「CVE-2023-6246」をはじめ、CVEベースであわせて7件の脆弱性が修正された。
「CVE-2023-6246」は、関数「syslog()」「vsyslog()」から呼び出される「__vsyslog_internal()」に判明した脆弱性。2023年8月にリリースされた「glibc 2.37」より存在するが、「同2.36」に対する修正として提案されたため、バックポートも行われたという。
Qualysが2023年11月にRed Hatへ報告した。リモートより悪用されるリスクはないが、ローカル環境より悪用された場合にroot権限を取得されるおそれもあるという。その後調査を進める過程でバッファオーバーフローの脆弱性「CVE-2023-6779」や整数オーバーフローの脆弱性「CVE-2023-6780」なども判明した。
またこれら3件にくわえて4件の脆弱性が修正されている。Red Hatによる共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると、「CVE-2023-6246」が「8.4」、「CVE-2023-6779」が「8.2」。
(Security NEXT - 2024/02/05 )
ツイート
PR
関連記事
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件
「GitLab」がセキュリティアップデートを公開 - 深刻な脆弱性にも対処
「VeloCloud Orchestrator」に深刻な脆弱性 - すでに悪用も
米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
Check Point製品の管理サーバに深刻な脆弱性 - すでに悪用も
「WordPress」に深刻な脆弱性 - わずか5日で再更新
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
先週注目された記事(2026年9月13日〜2026年9月19日)
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消

