【误差通告】glibc静态setuid程序dlopen代码执行误差 (CVE-2025-4802)

宣布时间 2025-05-20

一、误差概述


误差名称

glibc静态setuid程序dlopen代码执行误差

CVE   ID

CVE-2025-4802

误差类型

代码执行

发明时间

2025-05-20

误差评分

9.8

误差品级

严重

攻击向量

网络

所需权限

无

使用难度

低

用户交互

不需要

PoC/EXP

未果真

在野使用

未发明


setuid二进制文件是具有特殊权限的程序 ,可以以文件拥有者的身份执行。dlopen是一个动态加载库的函数 ,通常用于在运行时加载共享库。


2025年5月20日 ,尊龙凯官网入口集团VSRC监测到glibc静态setuid程序dlopen代码执行误差CVE-2025-4802。该误差保存于GNU C库(glibc)中 ,影响静态链接的setuid二进制文件。误差源于静态setuid程序在挪用dlopen时过失地使用LD_LIBRARY_PATH情形变量查找共享库 ,可能导致加载恶意库并执行攻击者控制的代码。该误差的可使用性较低 ,它要求程序为静态链接的setuid程序 ,并且挪用dlopen。误差级别严重 ,误差评分9.8分。


二、影响规模


运行glibc版本为2.27至2.38的Linux系统(如Rocky Linux、Debian、Ubuntu等)可能受到影响 ,特殊是使用静态setuid二进制文件的系统。


三、清静步伐


3.1 升级版本


官方已宣布清静更新 ,建议受影响用户尽快升级到glibc 2.39或更高版本。
在Debian/Ubuntu系统中:sudo apt update && sudo apt upgrade libc6
在Rocky Linux/CentOS系统中:sudo dnf update glibc


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性。
? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面。
? 使用企业级清静产品 ,提升企业的网络清静性能。
? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://www.openwall.com/lists/oss-security/2025/05/17/2
https://sourceware.org/bugzilla/show_bug.cgi?id=32976