Python 被爆大 Bug娘香,攻擊者可遠程代碼執(zhí)行漏洞!

近日蛔外,Python 軟件基金會(PSF)釋出 Python3.8.8?和?3.9.2??版本冀值,該版本主要修復(fù)了兩個值得注意的安全漏洞,其中一個名為“CVE-2021-3177”的漏洞容易被攻擊者遠程利用叛赚,基于代碼執(zhí)行可讓計算機脫機澡绩。

乍一看,讓計算機脫機并不是什么大事红伦,不過英古,倘若真的被有心之人利用該漏洞,那么昙读,使用 Python 的用戶難免會有一段糟心的體驗召调。

對此,在 Python3.8.8?和或?3.9.2?RC 版本剛剛發(fā)布三天之后蛮浑,在部分用戶對安全漏洞擔憂的壓力下唠叛,新版 Python 加快了發(fā)布的進程。同時沮稚,PSF 敦促 Python 用戶盡快將系統(tǒng)升級到 Python 3.8.8 或 3.9.2艺沼,特別是需要解決被跟蹤為 CVE-2021-3177 的遠程代碼執(zhí)行(RCE)漏洞。

Python 發(fā)布團隊表示:"自從宣布 Python 3.8.8 和 3.9.2 RC 版本發(fā)布以來蕴掏,我們收到了來自終端用戶的一些關(guān)于?CVE-2021-3177?安全方面的詢問障般,并敦促我們加快最終版本的發(fā)布∈⒔埽”

具體的漏洞在于挽荡,Python 3.x 到 3.9.1 的 ctypes/callproc.c 中 PyCArg_repr 具有緩沖溢出,這可能導(dǎo)致遠程代碼執(zhí)行即供。

它也會影響到?"接受浮點數(shù)作為不信任的輸入的 Python 應(yīng)用程序定拟,如?c_double. param 的1e300 參數(shù)所示。

該 Bug 的發(fā)生是因為不安全地使用了"sprintf"逗嫡。影響之所以廣泛青自,因為 Python 已預(yù)裝安裝到了多個 Linux 發(fā)行版和 Windows 10 系統(tǒng)中。

當前驱证,各種 Linux 發(fā)行版(如 Debian)已經(jīng)向后移植了安全補丁延窜,以確保屏蔽內(nèi)置版本的 Python。

RedHat 也發(fā)布公告表示抹锄,該漏洞是常見的內(nèi)存缺陷需曾。“在 Python 內(nèi)提供的 ctypes 模塊中發(fā)現(xiàn)了基于堆棧的緩沖區(qū)溢出。使用 ctypes 而不仔細驗證傳遞給它的輸入的應(yīng)用程序可能容易受到此漏洞的攻擊呆万,這將允許攻擊者通過緩沖區(qū)溢出并使應(yīng)用程序奔潰商源。”

同時紅帽也針對自家的版本進行了安全版本說明:

雖然遠程代碼執(zhí)行漏洞是一則壞消息谋减,不過牡彻,紅帽官方指出這個漏洞帶來的最大威脅是對系統(tǒng)可用性的威脅,這意味著攻擊者可能只能發(fā)動拒絕服務(wù)攻擊出爹,簡單來講庄吼,就是讓計算機停止提供服務(wù)。

不過严就,為了避免一些不必要的麻煩总寻,還是呼吁大家盡快升級。

Python 新版下載地址:https://www.python.org/downloads/

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末梢为,一起剝皮案震驚了整個濱河市渐行,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌铸董,老刑警劉巖祟印,帶你破解...
    沈念sama閱讀 211,290評論 6 491
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異粟害,居然都是意外死亡蕴忆,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,107評論 2 385
  • 文/潘曉璐 我一進店門悲幅,熙熙樓的掌柜王于貴愁眉苦臉地迎上來套鹅,“玉大人,你說我怎么就攤上這事汰具∮罂蓿” “怎么了?”我有些...
    開封第一講書人閱讀 156,872評論 0 347
  • 文/不壞的土叔 我叫張陵郁副,是天一觀的道長。 經(jīng)常有香客問我豌习,道長存谎,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,415評論 1 283
  • 正文 為了忘掉前任肥隆,我火速辦了婚禮既荚,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘栋艳。我一直安慰自己恰聘,他們只是感情好,可當我...
    茶點故事閱讀 65,453評論 6 385
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著晴叨,像睡著了一般凿宾。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上兼蕊,一...
    開封第一講書人閱讀 49,784評論 1 290
  • 那天初厚,我揣著相機與錄音,去河邊找鬼孙技。 笑死产禾,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的牵啦。 我是一名探鬼主播亚情,決...
    沈念sama閱讀 38,927評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼哈雏!你這毒婦竟也來了楞件?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,691評論 0 266
  • 序言:老撾萬榮一對情侶失蹤僧著,失蹤者是張志新(化名)和其女友劉穎履因,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體盹愚,經(jīng)...
    沈念sama閱讀 44,137評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡栅迄,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,472評論 2 326
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了皆怕。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片毅舆。...
    茶點故事閱讀 38,622評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖愈腾,靈堂內(nèi)的尸體忽然破棺而出憋活,到底是詐尸還是另有隱情,我是刑警寧澤虱黄,帶...
    沈念sama閱讀 34,289評論 4 329
  • 正文 年R本政府宣布悦即,位于F島的核電站,受9級特大地震影響橱乱,放射性物質(zhì)發(fā)生泄漏辜梳。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,887評論 3 312
  • 文/蒙蒙 一泳叠、第九天 我趴在偏房一處隱蔽的房頂上張望作瞄。 院中可真熱鬧,春花似錦危纫、人聲如沸宗挥。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,741評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽契耿。三九已至瞒大,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間宵喂,已是汗流浹背糠赦。 一陣腳步聲響...
    開封第一講書人閱讀 31,977評論 1 265
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留锅棕,地道東北人拙泽。 一個月前我還...
    沈念sama閱讀 46,316評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像裸燎,于是被迫代替她去往敵國和親顾瞻。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 43,490評論 2 348

推薦閱讀更多精彩內(nèi)容