ストーリー by hylom 2014年10月31日 6時00分 libbfdを使っているほかのプログラムでも問題が生じる可能性 部門より binutilsに含まれるstringsコマンドに脆弱性が発見された(CVE-2014-8485、lcamtuf's blog)。 stringsは引数で指定したファイル内にある文字列を標準出力に出力するというコマンド。発見された脆弱性は細工されたファイルに対しstringsコマンドを実行してしまうと、任意のコードが実行される可能性があるというもの。stringsコマンドが内部で利用しているlibbfd(Binary File Descriptor library)での処理に問題があり、細工されたファイル内のコードが実行される可能性もあるようだ。 とりあえず、stringsコマンドを「-a」オプション付きで実行することでこの問題は回避できるとのこと。

