「curl」の特定バージョンにクローズ処理が重複する脆弱性
データ転送ツール「curl」の開発プロジェクトは、特定バージョンに影響がある脆弱性についてセキュリティアドバイザリを公表した。アップデートで修正されている。
スレッド化された名前解決処理を行ったあとに接続を終了する際、二重にクローズ処理を行う脆弱性「CVE-2025-0665」が判明したもの。64ビットアーキテクチャ向けに「eventfd」を使用するよう構成している場合に影響を受ける。
現地時間2025年1月22日に報告を受けた。「curl 8.11.1」のみに存在し、同脆弱性はスレッド化されたリゾルバを使用するようビルドした「libcurl」のほか、「curl」のコマンドラインツールについても同脆弱性の影響を受けるとしている。
意図しない挙動によって動作が不安定な状態になるが、開発チームは、外部攻撃による悪用の可能性は限定的であると説明、脆弱性の重要度を「低(Low)」とレーティングした。
一方GitHubでは、共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「9.8」、重要度を「クリティカル(Critical)」と評価している。
開発チームでは、現地時間2月5日にリリースした「curl 8.12.0」にて同脆弱性を修正。あわせて緩和策などをアナウンスしている。
(Security NEXT - 2025/02/06 )
ツイート
PR
関連記事
「Apache Tomcat」の脆弱性攻撃が発生 - 「WAF」回避のおそれも
サーバ製品「HPE Cray XD670」の管理ソフトに深刻な脆弱性
図書館管理システム「Koha」に複数脆弱性 - アップデートで修正
PerconaのDB管理ツールに深刻な脆弱性 - 更新と侵害有無の確認を
「Microsoft Edge」にアップデート - Chromiumの脆弱性修正を反映
「Chrome」のGPU脆弱性修正、WebKit関連のゼロデイ脆弱性と判明
「PHP」に複数脆弱性 - セキュリティアップデートがリリース
「Junos OS」に定例外アップデート - ゼロデイ脆弱性を修正
サポート終了した「Bitdefender BOX v1」のアップデート機能に脆弱性
「Apache NiFi」にMongoDB認証情報が漏洩する脆弱性 - アップデートで修正