谷歌研究人员称近日在linux、freebsd、openbsd、netbsd、macos等操作系统甚至一些路由器固件中,发现一个通用软件包工具内存在至少3个可远程执行恶意代码的漏洞。
而这个通用软件包工具是dnsmasq,其是一个可提供dns缓存和dhcp服务功能、轻量且易配置的代码库。dnsmasq被广泛应用于android、ubuntu和其他linux发行版系统上,同时也被应用在路由器固件上。
在上周发现的dnsmasq里存在的7个漏洞中,有3个是允许远程执行恶意代码的漏洞。以其中一个编号为cve-2017-14493的漏洞为例,是针对dhcp功能的,基于堆栈的缓冲区的溢出漏洞。如果结合一个单独的信息泄漏漏洞,攻击者可以绕过地址空间布局随机化(aslr)的关键保护,进而规避其他防御机制。
注:aslr是为了防止攻击者在内存中能够可靠地对跳转到特定利用函数。
建议大家随时关注系统更新
所幸谷歌安全研究人员表示,他们正与dnsmasq的维护人员保持联系,以期在2.78版本上修补上述存在的漏洞。此外,针对该漏洞的android安全更新将在未来几周内发布。不过,其他受影响系统尚未及时推出安全补丁,需持续关注。
另外6个漏洞的编码分别为:cve-2017-14491,cve-2017-14492,cve-2017-14494,cve-2017-14495,cve-2017-14496和cve-2017-13704,建议大家随时关注系统更新。
试用申请