getaddrinfo 处理双 A/AAAA DNS 查询时可能发生栈缓冲区溢出,恶意 DNS 响应可导致崩溃或潜在代码执行。
漏洞概览
- CVE 编号
- CVE-2015-7547
- 影响产品
- GNU C Library glibc
- 漏洞类型
- 远程代码执行与拒绝服务
- CWE 分类
- 所查记录未提供统一 CWE 分类
- CVE 公开日期
- 2016-02-18
- CVE 记录更新日期
- 2024-08-06
- 资料核验日期
- 2026-09-18
- 区域标签
- 全球(Linux 生态)
安全风险等级评估
所查 CVE 记录未提供统一数值评分。风险判断应结合漏洞机制、资产暴露和业务影响,不应凭空补充分数。
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| glibc / libresolv | 官方记录:<2.23 的受影响构建 | 2.23 或发行版回移安全补丁 |
漏洞详情
漏洞机制
glibc libresolv 的 send_dg/send_vc 处理中存在栈缓冲区溢出。getaddrinfo 使用 AF_UNSPEC 或 AF_INET6 地址族解析特制 DNS 响应时可能触发,相关场景包括双 A/AAAA 查询。
触发条件与权限边界
攻击面是依赖受影响库的域名解析调用,不限于对外监听端口的服务。是否有发行版回移修复、进程加载哪一份库、DNS 响应能否被攻击者影响都需要结合判断。
场景与影响
漏洞入口经常被低估,因为触发点是常规域名解析。使用不受信任 DNS、代理或服务发现系统的服务器需要重点排查。
检测与排查
资产、配置与日志核查
核对发行版 glibc/libc6 包的完整修订号、依赖进程和 DNS 配置;更新后重启仍加载旧库的进程,必要时安排系统重启。
防范措施与修复验证
修复与缓解
升级 glibc 和发行版安全更新;限制 DNS 出口并使用可信解析器;在应用层避免把未经验证的域名解析结果直接用于高权限操作。
修复后的验证
完成变更后,回读 GNU C Library glibc 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。



暂无评论内容