CRITICAL✓ PATCH🇬🇧 English

CVE-2019-9169

Heap buffer over-read w glibc przez dopasowanie regex bez uwzględnienia wielkości liter

CVSS 9.8v3.1pub. 2019-02-26upd. 2024-11-21

W bibliotece GNU C Library (glibc) do wersji 2.29 istnieje podatność typu heap-based buffer over-read w funkcji proceed_next_node w pliku posix/regexec.c. Błąd jest wyzwalany podczas próby dopasowania wyrażeń regularnych z ignorowaniem wielkości liter (case-insensitive), co może prowadzić do poważnych konsekwencji bezpieczeństwa.

Pokaż oryginał (EN)

In the GNU C Library (aka glibc or libc6) through 2.29, proceed_next_node in posix/regexec.c has a heap-based buffer over-read via an attempted case-insensitive regular-expression match.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi odczytu pamięci sterty (heap) podczas wykonywania dopasowania wyrażeń regularnych w trybie nieuwzględniającym wielkości liter. Funkcja proceed_next_node w module obsługi wyrażeń regularnych POSIX nie weryfikuje poprawnie granic bufora, co skutkuje odczytem danych poza przydzielonym obszarem pamięci (CWE-125: Out-of-bounds Read). Atakujący może dostarczyć specjalnie spreparowane wyrażenie regularne lub dane wejściowe, aby wywołać ten błąd zdalnie, bez uwierzytelnienia i interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych w pamięci, naruszyć integralność lub dostępność systemu, a w zależności od kontekstu aplikacji — doprowadzić do jej awarii lub wykonania niezamierzonego kodu.

Mitygacja

Należy zaktualizować glibc do wersji wyższej niż 2.29. Użytkownicy produktów NetApp i McAfee Web Gateway powinni zastosować patche dostępne u producenta zgodnie z referencjami (poradniki bezpieczeństwa dostępne w bazach McAfee SB10278 oraz Gentoo GLSA-202006-04).

Kogo dotyczy

GNU C Library (glibc/libc6) w wersjach do 2.29 włącznie; produkty korzystające z tej biblioteki: NetApp Cloud Backup, NetApp ONTAP Select Deploy Administration Utility, NetApp Steelstore Cloud Integrated Storage, McAfee Web Gateway

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    16.0418.0419.10
  • Gnu Glibc

    APP
    Gnu
    ≤ 2.29
  • Mcafee Web Gateway

    APP
    Mcafee
    7.7.2.0 – 7.7.2.21 (bez)7.8.2.0 – 7.8.2.8 (bez)8.0.0 – 8.1.1 (bez)
  • Netapp Cloud Backup

    APP
    Netapp
    wszystkie wersje
  • Netapp Ontap Select Deploy Administration Utility

    APP
    Netapp
    wszystkie wersje
  • Netapp Steelstore Cloud Integrated Storage

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2022-0543CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Redis – ucieczka z Lua sandbox umożliwiająca zdalne wykonanie kodu (RCE)

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2021-41773CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego