CVE-2021-35942
Sobre
A função wordexp na GNU C Library (também conhecida como glibc) até a 2.33 pode travar ou ler memória arbitrária em parse_param (em posix/wordexp.c) quando chamada com um padrão malicioso e não confiável, resultando potencialmente em negação de serviço ou divulgação de informações. Isso ocorre porque atoi foi usada quando strtoul deveria ter sido usada para garantir cálculos corretos.
Análise do analista Rainforest
A função wordexp da glibc trata mal um padrão malicioso: usou atoi onde strtoul era necessária, de modo que uma entrada não confiável para parse_param pode disparar uma leitura fora dos limites que trava o processo ou vaza memória arbitrária. Esta é uma falha em nível de biblioteca, então a exposição real está onde quer que um aplicativo passe strings influenciadas pelo atacante para wordexp para expansão de palavras no estilo shell. O impacto é negação de serviço ou divulgação de informações, não execução de código.
O risco prático de um bug da glibc gira inteiramente em torno da alcançabilidade da função vulnerável, e wordexp não está na maioria dos caminhos quentes — é uma API específica de expansão de shell à qual comparativamente poucos programas fornecem entrada não confiável. Assim, embora a glibc esteja em toda parte e o CVE se espalhe por uma longa lista de produtos Debian, NetApp e outros que a incorporam, a população de processos que de fato chamam wordexp com padrões controlados pelo atacante é muito menor do que a pegada do SBOM sugere. É por isso que é alto, e não crítico, e por que o pânico generalizado é equivocado.
Nossa abordagem é o inventário de dependências temperado por triagem de explorabilidade. O bug entra de carona em incontáveis SBOMs, então o rastrearíamos como um item de versão da glibc em ativos afetados NetApp e baseados em Debian, mas o classificamos conforme algum serviço exposto nesses hosts de fato encaminhe entrada não confiável para wordexp — a maioria não encaminha. Para a maior parte, trata-se de uma atualização de biblioteca na cadência normal; a ponta afiada é estreita, e resistiríamos a deixar um CVE de componente ubíquo consumir atenção desproporcional à sua real superfície alcançável.
Referências
- https://lists.debian.org/debian-lts-announce/2022/10/msg00021.html
- https://security.gentoo.org/glsa/202208-24
- https://security.netapp.com/advisory/ntap-20210827-0005/
- https://sourceware.org/bugzilla/show_bug.cgi?id=28011
- https://sourceware.org/git/?p=glibc.git%3Ba=commit%3Bh=5adda61f62b77384718b4c0d8336ade8f2b4b35c
- https://sourceware.org/glibc/wiki/Security%20Exceptions
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-35942?
A função wordexp na GNU C Library (também conhecida como glibc) até a 2.33 pode travar ou ler memória arbitrária em parse_param (em posix/wordexp.c) quando chamada com um padrão malicioso e não confiável, resultando potencialmente em negação de serviço ou divulgação de informações. Isso ocorre porque atoi foi usada quando strtoul deveria ter sido usada para garantir cálculos corretos.
Qual a gravidade de CVE-2021-35942?
CVE-2021-35942 tem pontuação base CVSS 3.1 de 9.1, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 89 de 100, na faixa crítico.
Como CVE-2021-35942 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-35942?
Os avisos públicos listam como afetados: active iq unified manager, debian linux, e-series santricity os controller, glibc, hci management node, ontap select deploy administration utility, +1. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-35942?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
