← 戻る
OS
CVE-2023-29491 high CVSS 7.8

ncurses before 6.4 20230408, when used by a setuid application, allows local users to trigger security-relevant memory corruption via malformed data in a terminfo database file that is found in $HOME/...

概要

ncurses before 6.4 20230408, when used by a setuid application, allows local users to trigger security-relevant memory corruption via malformed data in a terminfo database file that is found in $HOME/.terminfo or reached via the TERMINFO or TERM environment variable.

AI要約 openai / gpt-4o

ncursesのバージョン6.4 20230408より前のバージョンは、セットユーザIDアプリケーションで使用されると、ローカルユーザーがホームディレクトリや環境変数を介してアクセスされる不正なterminfoデータベースファイルを使い、セキュリティ関連のメモリ破壊を引き起こすことができます。この脆弱性により、メモリ破壊が可能となり、システムへの不正アクセスが懸念されます。
❓ 何が問題か
ncursesの脆弱性は、setuidアプリケーションで使用されると不正なterminfoデータベースファイルを通じてメモリ破壊を引き起こす。
📍 影響範囲
ncurses 6.4 20230408より前のバージョン。
🔥 重要度
悪用により、メモリ破壊を通じてシステムへの不正アクセスが可能になる。
🔧 修正方法
ncursesをバージョン6.4 20230408以降にアップデートしてください。
🛡️ 暫定回避
影響を受けるアプリケーションをsetuidにしない、または信用できるファイルのみを使用するように制限する。
🔍 検知方法
ユーザーの$HOME/.terminfoやTERMINFO、TERM変数を検査し、異常なファイルがないか確認する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →