浅安 浅安安全
微信号 gh_758e256fcc72
功能介绍 网络安全学习、漏洞预警、工具分享
__发表于
收录于合集
#漏洞预警 434 个
#POC 109 个
0x00 漏洞编号
0x01 危险等级
- 高危
0x02 漏洞概述
Libcue(Cue sheet parser library)是一个用于解析CUE文件(Cuesheet,光盘映/镜像辅助文件)的开源库,它集成到Tracker Miners文件元数据索引器中,默认情况下该索引器包含在GNOME中。
0x03 漏洞详情
****
CVE-2023-43641 漏洞类型: 内存损坏 **** 影响: 进程崩溃、代码执行 简述: Libcue 2.2.1及之前版本中存在内存损坏漏洞,可通过诱导GNOME桌面环境的用户下载恶意制作的.cue文件来利用该漏洞,由于该文件保存到“~/Downloads”,因此tracker- miners会自动扫描该文件,且由于该文件的扩展名为.cue,tracker-miners会使用libcue解析该文件,可能导致利用libcue 中的漏洞触发越界数组访问,从而导致进程崩溃或代码执行。
0x04 影响版本
- Libcue <= 2.2.1
**0x05 ** POC
https://www.bleepingcomputer.com/news/security/gnome-linux-systems-exposed-to- rce-attacks-via-file- downloads/https://github.com/github/securitylab/tree/3cb0ebc37170149ef5e91a3bd641631c4eeedd06/SecurityExploits/libcue/track_set_index_CVE-2023-43641https://github.blog/2023-10-09-coordinated- disclosure-1-click-rce-on-gnome-cve-2023-43641/ ** ** 仅供安全研究与学习之用,若将工具做其他用途,由使用者承担全部法律及连带责任,作者及发布**** ** ** ** ** ** 者********** 不承担任何法律及连带责任。
**0x06 ** 修复建议
** ** ** 目前官方已发布漏洞修复版本,建议用户升级到安全版本****** ** ** ** :****** https://github.com/lipnitsk/libcue
预览时标签不可点
微信扫一扫
关注该公众号
知道了
微信扫一扫
使用小程序
取消 允许
取消 允许
: , 。 视频 小程序 赞 ,轻点两下取消赞 在看 ,轻点两下取消在看