CVE-2015-7547 glibc getaddrinfo 栈缓冲区溢出漏洞

漏洞案例公开漏洞记录
CVE-2015-7547
glibc getaddrinfo 栈缓冲区溢出漏洞

getaddrinfo 处理双 A/AAAA DNS 查询时可能发生栈缓冲区溢出,恶意 DNS 响应可导致崩溃或潜在代码执行。

漏洞概览

CVE 编号
CVE-2015-7547
影响产品
GNU C Library glibc
漏洞类型
远程代码执行与拒绝服务
CWE 分类
所查记录未提供统一 CWE 分类
CVE 公开日期
2016-02-18
CVE 记录更新日期
2024-08-06
资料核验日期
2026-09-18
区域标签
全球(Linux 生态)

安全风险等级评估

所查 CVE 记录未提供统一数值评分。风险判断应结合漏洞机制、资产暴露和业务影响,不应凭空补充分数。

影响范围与修复版本

产品或分支受影响范围历史修复边界或说明
glibc / libresolv官方记录:<2.23 的受影响构建2.23 或发行版回移安全补丁

漏洞详情

漏洞机制

glibc libresolv 的 send_dg/send_vc 处理中存在栈缓冲区溢出。getaddrinfo 使用 AF_UNSPEC 或 AF_INET6 地址族解析特制 DNS 响应时可能触发,相关场景包括双 A/AAAA 查询。

触发条件与权限边界

攻击面是依赖受影响库的域名解析调用,不限于对外监听端口的服务。是否有发行版回移修复、进程加载哪一份库、DNS 响应能否被攻击者影响都需要结合判断。

场景与影响

漏洞入口经常被低估,因为触发点是常规域名解析。使用不受信任 DNS、代理或服务发现系统的服务器需要重点排查。

检测与排查

资产、配置与日志核查

核对发行版 glibc/libc6 包的完整修订号、依赖进程和 DNS 配置;更新后重启仍加载旧库的进程,必要时安排系统重启。

防范措施与修复验证

修复与缓解

升级 glibc 和发行版安全更新;限制 DNS 出口并使用可信解析器;在应用层避免把未经验证的域名解析结果直接用于高权限操作。

修复后的验证

完成变更后,回读 GNU C Library glibc 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。

参考来源

英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。

© 版权声明
THE END
喜欢就支持一下吧!
点赞5 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容