PT-2021-3819 · Gnu+1 · Glibc+1
CVE-2021-38604
·
Publicado
2021-08-09
·
Atualizado
2025-05-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões da glibc até a 2.34
Descrição
O problema está relacionado ao tratamento incorreto de determinados dados NOTIFY REMOVED no componente sysdeps/unix/sysv/linux/mq notify.c da Biblioteca C do GNU (glibc), levando a uma desreferência de ponteiro NULL. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço. A vulnerabilidade foi introduzida como um efeito colateral de uma correção anterior e pode ser acionada por meio da API de filas de mensagens POSIX, enviando uma mensagem especialmente criada.
Recomendações
Para versões da glibc até a 2.34, considere desativar a função
mq notify() ou restringir o acesso à API de filas de mensagens POSIX como uma solução temporária até que um patch esteja disponível.No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Glibc