CVE-2025-4802
Mis à jour :
Exploitation de LD_LIBRARY_PATH dans glibc
Une vulnérabilité, identifiée sous le nom de CVE-2025-4802, affecte la bibliothèque GNU C (glibc) dans ses versions 2.27 à 2.38. Elle concerne l’utilisation non sécurisée de la variable d’environnement LD_LIBRARY_PATH, permettant à un attaquant de manipuler le chargement des bibliothèques partagées dynamiques.
Points clés :
- La faille touche les binaires setuid compilés statiquement qui utilisent la fonction
dlopen. Cela inclut les appels internes àdlopenaprès l’appel àsetlocaleou lors de l’utilisation de fonctions NSS commegetaddrinfo. - Un attaquant peut exploiter cette faiblesse en modifiant le chemin des bibliothèques chargées par ces binaires setuid.
Vulnérabilités :
- CVE-2025-4802 : Permet l’exécution de code arbitraire ou une élévation de privilèges.
Recommandations :
Bien que l’article ne fournisse pas de recommandations spécifiques, les pratiques courantes pour atténuer ce type de vulnérabilité incluent :
- Mettre à jour glibc vers une version corrigée.
- Éviter d’exécuter des binaires setuid compilés de manière statique si possible.
- Sécuriser ou désactiver l’utilisation de la variable d’environnement LD_LIBRARY_PATH dans les contextes sensibles.
