PT-2025-3866 · Gnu+11 · Gnu C Library+11
CVE-2025-0395
·
Publicado
2025-01-10
·
Atualizado
2026-02-04
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões 2.13 a 2.40 da GNU C Library
Descrição
O problema está relacionado à função
assert() na GNU C Library, que não aloca espaço suficiente para a string de mensagem de falha da asserção e informações de tamanho. Isso pode levar a um estouro de buffer se o tamanho da string da mensagem coincidir com o tamanho da página. O estouro de buffer é baseado em mmap e limitado a no máximo quatro bytes além do limite, sem que o atacante tenha controle sobre os quatro bytes que ultrapassam o buffer.Recomendações
Para as versões 2.13 a 2.40 da GNU C Library, considere desativar a função
assert() como uma solução alternativa temporária até que um patch esteja disponível. Restrinja o acesso à função assert() para minimizar o risco de exploração. Evite utilizar a função assert() em caminhos de código críticos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Debian
Gnu C Library
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu