Mio 的命名管道代币可能会在注销后交付 (CVE-2024-27308)
CVE编号
CVE-2024-27308利用情况
暂无补丁情况
N/A披露时间
2024-03-07漏洞描述
Mio是Rust的一个Metal I/O库。当在Windows上使用命名管道时,mio在某些情况下会返回与已从mio注册表中注销的命名管道对应的无效令牌。该漏洞的影响取决于mio的使用方式。对于一些应用程序,无效令牌可能被忽略或引发警告或崩溃。另一方面,对于在令牌中存储指针的应用程序,该漏洞可能导致使用后释放。对于Tokio的用户,该漏洞严重且可能导致Tokio中的使用后释放。该漏洞仅限于Windows,只有在使用命名管道时才会发生。其他I/O资源不受影响。该漏洞已在mio v0.8.11中修复。mio v0.7.2至v0.8.10之间的所有版本均存在漏洞。当您使用受影响版本的mio和至少Tokio v1.30.0时,Tokio会受到漏洞影响。在v1.30.0之前的Tokio版本将忽略无效令牌,因此它们不会受到漏洞的影响。使用mio的有漏洞库可以通过检测和忽略无效令牌来解决此问题。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
系统 | debian_10 | rust-mio | * | Up to (excluding) 0.6.16-1 | |||||
运行在以下环境 | |||||||||
系统 | debian_11 | rust-mio | * | Up to (excluding) 0.6.23-1 | |||||
运行在以下环境 | |||||||||
系统 | debian_12 | rust-mio | * | Up to (excluding) 0.6.23-3 |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 无
- 保密性 无
- 完整性 高
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论