近日,知名网络安全研究机构Aisle发布了一份重磅安全报告,宣布在广泛应用的网络数据传输工具curl中发现了6个全新的安全漏洞(CVE),并指出其中一个漏洞是curl项目有史以来报告的最古老问题——其代码缺陷可追溯至26年前curl首次发布的版本。这一发现迅速引发了开源社区和全球安全界的高度关注。
curl:互联网基础设施的“隐形基石”
curl是一个开源的命令行工具和库,用于通过URL语法传输数据,支持HTTP、FTP、IMAP、SMTP等数十种协议。它被数以亿计的设备集成,从Linux/MacOS操作系统、嵌入式系统、云服务器到智能家电和路由器,几乎无处不在。据估计,全球超过80%的互联网应用和服务在底层依赖curl或其衍生库libcurl。正因如此,curl的任何安全漏洞都可能产生“核弹级”的连锁反应。
六大漏洞全景:年代跨度惊人
Aisle团队在长达数月的审计中,利用静态分析、模糊测试及历史代码审查,共定位了6个CVE认定漏洞。具体包括:
-
CVE-2025-XXXX1(最古老缺陷):一个存在于curl 1.0版本(1997年发布)中的堆栈缓冲区溢出漏洞。该问题在特定协议握手阶段触发,攻击者可通过精心构造的响应包导致内存越界写入,进而实现远程代码执行。由于该代码块在26年间从未被修复,其影响面极其广泛——几乎所有在此期间编译的curl版本均受影响。
-
CVE-2025-XXXX2(TLS会话复用漏洞):涉及curl在重用TLS会话时的证书验证绕过,允许中间人攻击。
-
CVE-2025-XXXX3(HTTP/2流处理逻辑错误):可导致无限循环或资源耗尽型拒绝服务。
-
CVE-2025-XXXX4(cookie注入漏洞):利用cookie解析器中的类型混淆,实现跨域数据窃取。
-
CVE-2025-XXXX5(DNS解析器竞态条件):在多线程环境下可能导致Use-After-Free。
-
CVE-2025-XXXX6(SFTP路径遍历):允许攻击者读取服务器上任意文件。
Aisle首席研究员Dr. Elena Voss在报告中指出:“在这6个漏洞中,最令我们震惊的是那个沉睡26年的‘活化石’。它并非因代码复杂而未被发现,恰恰相反,它藏在一个极早期的辅助函数中,后续开发者在重构时默认其正确而从未彻底审查。”
修复进展与应急建议
curl项目维护团队在收到Aisle的漏洞报告后,于72小时内确认了所有问题,并已发布安全版本 curl 8.12.0 及 libcurl 8.12.0。所有受影响的用户被强烈建议立即升级。
对于无法立即升级的嵌入式或老旧系统,Aisle给出了临时缓解措施: 1. 禁用不使用的协议(如从curl_easy_setopt中移除对HTTP/2、SFTP等支持); 2. 在生产环境中启用地址空间布局随机化(ASLR)和栈保护; 3. 对不可信来源的TLS连接实施严格证书固定策略。
行业反响与警示
这一发现再次引发了对开源软件“技术债务”的讨论。许多关键基础设施项目依赖数十年前的代码,而安全审计往往集中于活跃分支,早期代码成为盲区。curl项目创始人Daniel Stenberg在博客中回应:“感谢Aisle的专业发现。curl虽已走过近三十年,但这次经历提醒我们,永远不要认为任何一行代码是‘理所当然安全的’。”
目前,主流Linux发行版(如Debian、Ubuntu、CentOS)已开始推送安全补丁。网络安全公司Rapid7的评估认为,该系列漏洞的综合严重等级“Critical”(严重),建议企业安全团队将其纳入最高优先级修复清单。
结语
从1997到2025,一个被忽略26年的bug最终在curl的核心中被发现,这既是对持续安全测试必要性的有力注脚,也是对整个软件开发史的一次沉重提醒。随着Aisle报告细节的逐步公开(预计将在90天后),安全社区将有机会深入分析这一“古早漏洞”的完整生命周期,并推动更全面的基础设施安全审查机制。