网易首页 > 网易号 > 正文 申请入驻

警惕!curl SOCKS5 堆溢出漏洞安全通告

0
分享至

近日,亚信安全CERT监测到curl项目组发布了curl SOCKS5 存在堆溢出漏洞的安全公告,该漏洞同时影响curl命令行工具和libcurl库部分版本。当使用curl请求目标主机过程中使用SOCKS5代理时,如果目标主机名大于255字节,curl会使用本地解析主机代替远程解析造成堆缓冲区溢出。

鉴于curl和libcurl库使用广泛,亚信安全CERT建议广大客户排查受影响产品,但该漏洞利用条件较为苛刻,如暂时无法升级的客户,可以通过亚信安全提供的临时方案或对应产品进行防护。

libcurl是一个跨平台的网络协议库,支持http、https、ftp、gopher、telnet、dict、file、和ldap协议。libcurl同样支持HTTPS证书授权,HTTP POST、HTTP PUT、FTP 上传、HTTP基本表单上传、代理、cookies和用户认证。libcurl 用于提供处理网络通信和数据传输的 Api 接口。

漏洞编号、类型和等级

  1. 编号:CVE-2023-38545

  2. 类型:代码执行

  3. 等级:高危

漏洞状态

受影响的版本

7.69.0<= libcurl <= 8.3.0

漏洞利用条件

libcurl库,以下任一条件

  1. CURLOPT_PROXYTYPE 设置为CURLPROXY_SOCKS5_HOSTNAME,如:curl_easy_setopt(handle, CURLOPT_PROXYTYPE, CURLPROXY_SOCKS5_HOSTNAME)

  2. CURLOPT_PROXY 或CURLOPT_PRE_PROXY使用socks5h://代理地址,如:curl_easy_setopt(handle, CURLOPT_PROXY, "socks5h://...")

  3. 代理环境变量设置为 socks5h://

curl命令行工具(7.x版本,以下任一条件)

  1. 使用--socks5-hostname参数

  2. 使用-x参数值为socks5h://格式

  3. 代理环境变量设置为 socks5h://

curl命令行工具(8.x版本)

  1. 在7.x版本利用条件上,CURLOPT_BUFFERSIZE未设置或者通过设置--limit-rate值小于65541

受影响版本排查

curl

  1. 使用curl -V查看curl版本信息

  2. 针对系统环境curl可以使用curl -V | egrep -o '^curl [678]+\.[0-9]+\.[0-9]+'查看版本信息

  3. 针对进程中的curl可以使用strings curl | egrep -o '^curl [678]+\.[0-9]+\.[0-9]+'查看版本信息

libcurl库

  1. 针对系统 lib 目录及应用目录中的文件分析,如strings libcurl.so | egrep -o 'libcurl[ -/]([678]+\.[0-9]+\.[0-9]+)'

  2. 针对运行中的应用可以通过分析进程打开文件来判断,如sudo lsof | egrep -o '/.\.so.*' | xargs -I {} bash -c "strings {} | egrep -o 'libcurl[ -/]([678]+\.[0-9]+\.[0-9]+)'"

修复建议

建议受影响用户升级至 curl >= 8.4.0

暂时无法升级的用户建议:

  1. 不要将curl与CURLPROXY_SOCKS5_HOSTNAME代理一起使用

  2. 不要将代理环境变量设置为socks5h://

  1. https://github.com/curl/curl/commit/fb4415d8aee6c1

  2. https://curl.se/docs/CVE-2023-38545.html

  3. https://access.redhat.com/security/cve/cve-2023-38545

  4. https://jfrog.com/blog/curl-libcurl-october-2023-vulns-all-you-need-to-know/

  5. https://www.tenable.com/blog/cve-2023-38545-cve-2023-38546-frequently-asked-questions-for-new-vulnerabilities-in-curl

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
美媒披露营救飞行员细节:独自在伊朗与敌人周旋2天,有美军在营救中受伤

美媒披露营救飞行员细节:独自在伊朗与敌人周旋2天,有美军在营救中受伤

小萝卜丝
2026-04-05 17:25:54
从敬畏到挑衅!松岛辉空差异化点评国乒双雄,点破王楚钦命门

从敬畏到挑衅!松岛辉空差异化点评国乒双雄,点破王楚钦命门

体育见习官
2026-04-05 13:08:20
曝字母哥被交易几成定局!今夏听取各队报价:四大方案谁更诱人?

曝字母哥被交易几成定局!今夏听取各队报价:四大方案谁更诱人?

罗说NBA
2026-04-05 22:14:37
4月1日起,高血压、糖尿病患者去社区办这个证,一年能省下不少钱

4月1日起,高血压、糖尿病患者去社区办这个证,一年能省下不少钱

牛锅巴小钒
2026-04-05 20:20:47
教育已死:你们把教师群体打趴下之后,自己正在成为受害者

教育已死:你们把教师群体打趴下之后,自己正在成为受害者

双旗镇客栈
2026-04-05 20:45:53
毛星火反西方,发誓从此不穿西装,但他可能根本没有西装

毛星火反西方,发誓从此不穿西装,但他可能根本没有西装

读鬼笔记
2026-04-05 19:25:18
伊朗披露挫败美军营救行动细节:美军为遮羞轰炸被击落军机

伊朗披露挫败美军营救行动细节:美军为遮羞轰炸被击落军机

澎湃新闻
2026-04-06 08:25:03
德罗赞生涯总得分来到26711,超越大O升至历史第16

德罗赞生涯总得分来到26711,超越大O升至历史第16

懂球帝
2026-04-06 09:44:51
周杰伦塌房!什么原创王子,他的这么多歌竟然都是抄来的

周杰伦塌房!什么原创王子,他的这么多歌竟然都是抄来的

可达鸭面面观
2026-04-05 16:59:56
女子孕35周狂吃炸鸡汉堡,一周胖10斤,抽出“草莓牛奶”血,急送ICU;浙江医院:情况紧急,必须立即终止妊娠

女子孕35周狂吃炸鸡汉堡,一周胖10斤,抽出“草莓牛奶”血,急送ICU;浙江医院:情况紧急,必须立即终止妊娠

环球网资讯
2026-04-06 08:38:11
医院就诊患者惊现“某某之女”被怒斥!网友:打拳打到新生儿科了

医院就诊患者惊现“某某之女”被怒斥!网友:打拳打到新生儿科了

火山詩话
2026-04-04 17:02:01
金昊被执行死刑,最后悔的就是他的母亲张杰了,过度溺爱等于害

金昊被执行死刑,最后悔的就是他的母亲张杰了,过度溺爱等于害

魔都姐姐杂谈
2026-04-05 12:59:20
詹姆斯30分15助攻湖人负于独行侠,开始向西部第五俯冲

詹姆斯30分15助攻湖人负于独行侠,开始向西部第五俯冲

李广专业体育评论
2026-04-06 10:15:03
拯救大兵——到伊朗腹地建个基地

拯救大兵——到伊朗腹地建个基地

熊飞白
2026-04-05 21:30:55
你专业还是我专业!王铸和张雪吵架事件,再次被扒,评论区沸腾了

你专业还是我专业!王铸和张雪吵架事件,再次被扒,评论区沸腾了

火山詩话
2026-04-05 12:09:37
川崎老员工深夜吐真言:整个日本摩托圈,现在最怕一个中国修车娃

川崎老员工深夜吐真言:整个日本摩托圈,现在最怕一个中国修车娃

潮鹿逐梦
2026-04-05 20:06:47
日本摩圈集体破防!张雪夺冠后日媒评价撕开“中国制造”百年偏见

日本摩圈集体破防!张雪夺冠后日媒评价撕开“中国制造”百年偏见

行者聊官
2026-04-04 16:05:43
随着西汉姆联4-6出局,英格兰足总杯4强全部出炉:2大豪门在列

随着西汉姆联4-6出局,英格兰足总杯4强全部出炉:2大豪门在列

侧身凌空斩
2026-04-06 05:12:22
NBA历史首次!41岁詹姆斯22分+19岁弗拉格26分 半场同砍20+

NBA历史首次!41岁詹姆斯22分+19岁弗拉格26分 半场同砍20+

醉卧浮生
2026-04-06 08:51:17
向特朗普投降,交出黄金和石油后,委内瑞拉人只剩下了0.28美元

向特朗普投降,交出黄金和石油后,委内瑞拉人只剩下了0.28美元

策略述
2026-04-05 20:03:37
2026-04-06 10:32:49
亚信安全
亚信安全
亚信安全官方账号
545文章数 1关注度
往期回顾 全部

科技要闻

前同事被蒸馏成Token,AI能否偷走职场经验

头条要闻

伊朗称挫败美军营救行动:美军为遮羞轰炸被击落军机

头条要闻

伊朗称挫败美军营救行动:美军为遮羞轰炸被击落军机

体育要闻

CBA最老球员,身价7500万美元

娱乐要闻

王灿兮否认婆媳不和 晒与杜淳妈合影

财经要闻

118吨!这家央行,大幅抛售黄金!

汽车要闻

家用SUV没驾驶乐趣?极氪8X第一个不同意

态度原创

教育
房产
旅游
艺术
手机

教育要闻

给新校长的建议:慎烧“三把火”,深念“三字经”

房产要闻

小阳春全面启动!现房,才是这波行情里最稳的上车票

旅游要闻

樱花如雪春衫薄,上海春日颜值经济“美”力拉满

艺术要闻

江青年轻时罕见照片曝光,书信竟是写给华国锋!

手机要闻

三星阔折叠手机再曝,内屏比例 4:3

无障碍浏览 进入关怀版