登录
注册
开源
企业版
高校版
搜索
帮助中心
使用条款
关于我们
开源
企业版
高校版
私有云
模力方舟
登录
注册
代码拉取完成,页面将自动刷新
捐赠
捐赠前请先登录
取消
前往登录
扫描微信二维码支付
取消
支付完成
支付提示
将跳转至支付宝完成支付
确定
取消
Watch
不关注
关注所有动态
仅关注版本发行动态
关注但不提醒动态
5
Star
0
Fork
20
OpenCloudOS Stream
/
glibc
代码
Issues
1
Pull Requests
1
Wiki
统计
流水线
服务
JavaDoc
PHPDoc
质量分析
Jenkins for Gitee
腾讯云托管
腾讯云 Serverless
悬镜安全
阿里云 SAE
Codeblitz
SBOM
我知道了,不再自动展开
30
fix CVE-2025-4802
已合并
abushwang:master
OpenCloudOS Stream:master
abushwang
创建于 2025-05-26 10:15
克隆/下载
HTTPS
SSH
复制
下载 Email Patch
下载 Diff 文件
1. fix CVE-2025-4802 - 漏洞描述 在 Linux 系统中,setuid 程序如果是静态链接的(statically linked),并且在运行时调用了 dlopen(动态加载库的函数),比如通过 setlocale 或 NSS(如 getaddrinfo)间接调用 dlopen,就会触发这个问题。 这些静态 setuid 程序在调用 dlopen 时,错误地使用了环境变量 LD_LIBRARY_PATH 来查找要加载的库。 LD_LIBRARY_PATH 是用户可以控制的环境变量,正常情况下,setuid 程序应该忽略它,以防止本地攻击者通过设置这个变量来加载恶意库。 如果本地有攻击者能运行这个 setuid 程序,并且能设置 LD_LIBRARY_PATH,就可能让程序加载并执行攻击者控制的恶意库代码,从而提升权限或执行任意代码。 https://sourceware.org/bugzilla/show_bug.cgi?id=32976 - 补丁修改点 这个补丁将对不安全环境变量(如 LD_LIBRARY_PATH 和调试相关变量)的清理操作提前到静态链接 setuid 程序初始化的最前面,确保在后续读取这些环境变量(如用于库搜索路径)之前就已经将其移除,从而防止攻击者通过设置这些变量影响 dlopen 加载库的行为
此 Pull Request 需要通过一些审核项
类型
指派人员
状态
审查
ZoeDong
ocs-bot
已审查通过
已完成
(1/1人)
测试
ocs-bot
已测试通过
已完成
(1/1人)
怎样手动合并此 Pull Request
git checkout master
git pull https://gitee.com/abushwang/glibc_ocs.git master
git push origin master
评论
23
提交
1
文件
2
检查
代码问题
0
批量操作
展开设置
折叠设置
审查
Code Owner
审查人员
ZoeDong
ZoeDong
rockerzhu
rockerzhu
abushwang
abushwang
licunlong
licunlong
ocs-bot
ocs-bot
未设置
最少人数
1
测试
ZoeDong
ZoeDong
rockerzhu
rockerzhu
abushwang
abushwang
licunlong
licunlong
ocs-bot
ocs-bot
未设置
最少人数
1
优先级
不指定
严重
主要
次要
不重要
标签
build_passed
ci_passed
gating_passed
scratch_passed
security
ci_compat_passed
hand_compat_passed
关联 Issue
ICAGNE
【OCS】【漏洞修复】CVE-2025-4802:glibc中危漏洞
Pull Request 合并后将关闭上述关联 Issue
里程碑
未关联里程碑
参与者
(3)
1
https://gitee.com/opencloudos-stream/glibc.git
git@gitee.com:opencloudos-stream/glibc.git
opencloudos-stream
glibc
glibc
点此查找更多帮助
搜索帮助
Git 命令在线学习
如何在 Gitee 导入 GitHub 仓库
Git 仓库基础操作
企业版和社区版功能对比
SSH 公钥设置
如何处理代码冲突
仓库体积过大,如何减小?
如何找回被删除的仓库数据
Gitee 产品配额说明
GitHub仓库快速导入Gitee及同步更新
什么是 Release(发行版)
将 PHP 项目自动发布到 packagist.org
评论
仓库举报
回到顶部
登录提示
该操作需登录 Gitee 帐号,请先登录后再操作。
立即登录
没有帐号,去注册