في ظلّ التطور المستمرّ للأمن السيبراني، يُعدّ استباق الثغرات الأمنية وضمان سلامة أصولكم الرقمية أمرًا بالغ الأهمية. هذا الأسبوع، أعلن مشروع cURL، بقيادة دانيال ستينبرغ، عن إصدارٍ وشيكٍ مُعدّ لمعالجة ثغرتين أمنيتين: CVE-2023-38545 وCVE-2023-38546. في هذه التدوينة، سنتناول تفاصيل هاتين الثغرات، وما نعرفه حتى الآن، وما يُمكنكم فعله لحماية أنظمتكم.
الإصدار: cURL 8.4.0
في يوم الأربعاء، 4 أكتوبر/تشرين الأول 2023، كشف دانيال ستينبرغ، أحد المشرفين الرئيسيين على cURL، عن الإصدار القادم من cURL، الإصدار 8.4.0. ومن المقرر أن يكون هذا الإصدار متاحًا في 11 أكتوبر/تشرين الأول 2023، حوالي الساعة 06:00 بالتوقيت العالمي المنسق. والغرض الرئيسي من هذا الإصدار هو معالجة الثغرتين الأمنيتين المذكورتين أعلاه. ولم تُكشف أي تفاصيل محددة عن هاتين الثغرات، مما يزيد من التشويق للإصدار القادم.
نظرة عامة على الضعف
CVE-2023-38546
الثغرة الأولى، CVE-2023-38546، مُصنّفة على أنها منخفضة الخطورة. والأهم من ذلك، أنها تؤثر فقط على مكتبة libcurl، وهي مكتبة تُمكّن المطورين من الوصول إلى واجهات برمجة تطبيقات cURL من خلال أكوادهم البرمجية. إذا كانت مؤسستك تستخدم libcurl، فعليك متابعة الإصدار القادم والتأكد من تطبيق التحديث المناسب.
CVE-2023-38545
الثغرة الثانية، CVE-2023-38545، شديدة الخطورة وتأثيرها أوسع نطاقًا. تؤثر على كلٍّ من أداة سطر أوامر cURL وlibcurl. حتى الآن، لم يُكشف عن نطاق إصدار محدد يُحدد الأنظمة المتأثرة. مع ذلك، سيوفر الإصدار المرتقب من cURL 8.4.0 في 11 أكتوبر حلاً لهذه المشكلة الخطيرة.
ما نعرفه عن CVE-2023-38545
على الرغم من ندرة المعلومات التفصيلية، فقد تم تأكيد بعض النقاط الرئيسية من قبل المصادر الرسمية فيما يتعلق بـ CVE-2023-38545:
تم وصفها بأنها "أسوأ مشكلة أمنية تم العثور عليها في cURL منذ فترة طويلة"، مما يزيد من المخاطر المتعلقة بهذه الثغرة الأمنية على وجه الخصوص.
على الرغم من خطورة الثغرة، لن يتأثر جميع مستخدمي cURL بها. وقد أشار المشرفون على النظام إلى أن "جزءًا كبيرًا من المستخدمين" لن يتأثر، ربما بسبب شروط مسبقة محددة للهجوم.
تم تصنيف الثغرة الأمنية على أنها "عالية" من قبل مشروع cURL، على الرغم من أنه لا يستحق أي شيء أنهم يدعمون نظريًا تعيين الثغرات الأمنية على أنها "حرجة"، وهو ما لم يحدث حتى الآن.
الأمر المهم هو أن هذه الثغرة الأمنية لن تؤدي إلى أي تغييرات في واجهة برمجة التطبيقات (API) أو واجهة برمجة التطبيقات (ABI) في إصدار cURL القادم.
ماذا يجب ان تفعل؟
في مواجهة هذه الثغرات الأمنية، هناك عدة خطوات يمكنك اتخاذها لحماية أنظمتك:
1. تحديد حالات cURL
لضمان تغطية شاملة خلال جهود التحديث، من الضروري تحديد كل ظهور لـ cURL في مؤسستك. يمكن تحقيق ذلك من خلال الاحتفاظ بقائمة مواد البرنامج (SBOM). تُعد قائمة مواد البرنامج أداة أساسية لمراقبة مكونات البرنامج وإصداراتها، مما يساعدك على تحديد الجوانب التي تتطلب تحديثات.
2. الاستعداد لإصدار cURL 8.4.0
من المقرر إصدار cURL 8.4.0 في 11 أكتوبر 2023، وسيوفر الإصلاحات اللازمة لهذه الثغرات. استعد لتحديث أنظمتك فورًا إلى الإصدار الجديد المُصحَّح للحد من المخاطر المحتملة.
3. استخدم أدوات الأمان
JFrog Security Essentials (Xray) وJFrog Advanced Security أدوات قيّمة تُساعد في تحديد كل ظهور لـ cURL في قاعدة بياناتك البرمجية. تُساعد هذه الأدوات في تتبع cURL بأشكال مُختلفة، بما في ذلك حاويات Docker، وحزم المستودعات، والملفات الثنائية المُستقلة.
تأثير ثغرة cURL في RELIANOID
استخدم RELIANOID موازنة التحميل مفتوحة المصدر الحل، متوفر في كل من إصدارات المجتمع والمشاريع، لا يزال غير متأثر بـ CVE-2023-38545 وCVE-2023-38546 لأننا نستخدم باستمرار أحدث الحزم الرسمية من مستودعات الأمان. للحفاظ على أمان بياناتك، RELIANOID بالنسبة لموازن الأحمال، من الضروري التأكد من تحديثه بانتظام باستخدام مستودعاتنا الرسمية. يمكن التحقق من الإصدارات غير المعرضة للخطر بتنفيذ الأمر التالي في موازن الأحمال (للإصدارين CE v5 وEE v6.2).
root@noid-ee-01:~# dpkg -l | grep curl ii curl 7.64.0-4 + deb10u6 أداة سطر أوامر amd64 لنقل البيانات باستخدام صيغة URL ii libcurl3-gnutls:amd64 7.64.0-4 + deb10u6 مكتبة نقل عناوين URL سهلة الاستخدام من جانب العميل amd64 (بنكهة GnuTLS) ii libcurl4:amd64 7.64.0-4 + deb10u6 مكتبة نقل عناوين URL سهلة الاستخدام من جانب العميل amd64 (بنكهة OpenSSL)
تعتبر الإصدارات المحدثة من هذه الحزم آمنة أيضًا.
باختصار، يُعدّ الإصدار القادم من cURL 8.4.0 إنجازًا هامًا في معالجة الثغرات الأمنية CVE-2023-38545 وCVE-2023-38546. ابقَ متيقظًا، واستعد للإصدار، واستخدم أدوات الأمان المتاحة لحماية أنظمتك. مع توافر المزيد من المعلومات، سنواصل تحديث هذه المدونة لتزويدك بأحدث الرؤى والإرشادات لحماية أصولك الرقمية في ظلّ بيئة الأمن السيبراني المتغيرة باستمرار.
احصل على أحدث إصدار واستمتع به من نحن برنامج موازنة التحميل.
نحن نشجعكم على استمتع بتجربة موثوقية الموقع!