您的当前位置:首页 >系统运维 >curl 8.4.0 正式发布,修复 SOCKS5 堆溢出漏洞,建议升级 正文
时间:2025-11-05 07:09:29 来源:网络整理编辑:系统运维
curl 8.4.0 已正式发布,创始人 Daniel Stenberg社区称号 bagder)已提前一周预告了该版本—— 修复高危安全漏洞,并称该漏洞可能是很长一段时间以来 curl 遇到的最严重漏
curl 8.4.0 已正式发布,正式创始人 Daniel Stenberg(社区称号 bagder)已提前一周预告了该版本 —— 修复高危安全漏洞,发布并称该漏洞可能是修复很长一段时间以来 curl 遇到的最严重漏洞,同时影响到 libcurl 库和 curl 工具。溢出
根据介绍,漏洞这个高危漏洞是建议 SOCKS5 堆溢出漏洞 (heap buffer overflow),该漏洞 (CVE-2023-38545) 导致 curl 在 SOCKS5 代理握手过程中溢出基于堆的升级缓冲区。

有开发者解释称,正式该漏洞出现的源码库发布场景是输入的域名太长,从而导致内存溢出。修复当然前提条件是溢出使用了 SOCKS5 代理。 两种典型的漏洞攻击场景如下:
某些程序里内置 libcurl,而允许外部用户指定 socket5 代理以及输入超长的建议域名,则可以发起攻击用户在使用 curl 或者 libcurl 时,升级使用了 socket5 代理,云南idc服务商正式并且 http 请求到恶意服务器,并且恶意服务器返回了 http 30x 跳转,把用户访问目标指向一个超长域名从而导致溢出另一个被评级为 "LOW" 的 CVE-2023-38546 漏洞是通过 none 文件进行 cookie 注入。
此漏洞允许攻击者在满足一系列特定条件并将 cookie 放入应用程序当前目录中名为 "none" 的文件的情况下,使用 libcurl 在运行的程序中任意插入 cookie。
详情查看:https://daniel.haxx.se/blog/2023/10/11/curl-8-4-0/
一体机系统重装教程(简明易懂的一体机系统重装步骤,帮你重拾流畅体验)2025-11-05 06:42
如何利用定时开机命令实现Win10每天自动开机(掌握定时开机命令,轻松安排Win10开机时间)2025-11-05 06:38
VivoX9(详细评测,了解VivoX9的优势和不足)2025-11-05 06:34
全面解析一键装机U盘(简单操作、快速安装、省心省力,一键装机U盘教你轻松装系统)2025-11-05 06:26
夏普46寸NX265A的性能评测(一款超值的高清电视,细节展现更真实)2025-11-05 06:07
夏普007sh手机评测(夏普007sh手机的外观、性能、摄像头、续航等方面的评价)2025-11-05 06:00
MT6757VCD处理器的优势和特点(超强性能和多功能的MT6757VCD处理器的一体化解决方案)2025-11-05 05:39
魅族P6Plus手机的全面评测(性能、拍照、续航等方面逐一剖析,揭秘魅族P6Plus的优势与亮点)2025-11-05 05:38
办公室路由器如何设置为主题写(以办公室路由器接路由器的设置步骤和注意事项)2025-11-05 05:20
探索港版iPhoneX的特色与优势(一起了解港版iPhoneX的关键功能和独特之处)2025-11-05 04:50
华为电脑账户信息格式错误的解决方法(解决华为电脑账户信息格式错误的实用技巧)2025-11-05 06:57
无人超市(数字化、智能化、便捷化,无人超市带来的性变革)2025-11-05 06:51
Windows自带截图工具推荐(一站式解决截图需求的Windows自带工具——SnippingTool)2025-11-05 06:35
华为荣耀手机的卓越表现(从性能到用户体验,华为荣耀手机无可挑剔)2025-11-05 06:32
Win764位安装教程(轻松学会Win764位系统的安装与设置)2025-11-05 06:11
探索fenixchronos的功能和特点(一款功能强大、时尚典雅的智能手表)2025-11-05 05:55
如何设置电脑输入法默认为五笔?(简单操作指南,快速切换输入法模式)2025-11-05 05:39
X20手机综合评测(性能强劲、拍照出众,X20手机是你不容错过的选择!)2025-11-05 05:33
电脑安装系统教程(轻松学会如何使用电脑安装操作系统)2025-11-05 04:41
金战神GT1(一款令人瞩目的高性能GT跑车)2025-11-05 04:39