معالجة الثغرات الأمنية عالية الخطورة لـ cURL (CVE-2023-38545 & CVE-2023-38546)

11 أكتوبر 2023 | خدمات

في ظلّ التطور المستمرّ للأمن السيبراني، يُعدّ استباق الثغرات الأمنية وضمان سلامة أصولكم الرقمية أمرًا بالغ الأهمية. هذا الأسبوع، أعلن مشروع cURL، بقيادة دانيال ستينبرغ، عن إصدارٍ وشيكٍ مُعدّ لمعالجة ثغرتين أمنيتين: CVE-2023-38545 وCVE-2023-38546. في هذه التدوينة، سنتناول تفاصيل هاتين الثغرات، وما نعرفه حتى الآن، وما يُمكنكم فعله لحماية أنظمتكم.

الإصدار: cURL 8.4.0

في يوم الأربعاء، 4 أكتوبر/تشرين الأول 2023، كشف دانيال ستينبرغ، أحد المشرفين الرئيسيين على cURL، عن الإصدار القادم من cURL، الإصدار 8.4.0. ومن المقرر أن يكون هذا الإصدار متاحًا في 11 أكتوبر/تشرين الأول 2023، حوالي الساعة 06:00 بالتوقيت العالمي المنسق. والغرض الرئيسي من هذا الإصدار هو معالجة الثغرتين الأمنيتين المذكورتين أعلاه. ولم تُكشف أي تفاصيل محددة عن هاتين الثغرات، مما يزيد من التشويق للإصدار القادم.

نظرة عامة على الضعف

CVE-2023-38546

الثغرة الأولى، CVE-2023-38546، مُصنّفة على أنها منخفضة الخطورة. والأهم من ذلك، أنها تؤثر فقط على مكتبة libcurl، وهي مكتبة تُمكّن المطورين من الوصول إلى واجهات برمجة تطبيقات cURL من خلال أكوادهم البرمجية. إذا كانت مؤسستك تستخدم libcurl، فعليك متابعة الإصدار القادم والتأكد من تطبيق التحديث المناسب.

CVE-2023-38545

الثغرة الثانية، CVE-2023-38545، شديدة الخطورة وتأثيرها أوسع نطاقًا. تؤثر على كلٍّ من أداة سطر أوامر cURL وlibcurl. حتى الآن، لم يُكشف عن نطاق إصدار محدد يُحدد الأنظمة المتأثرة. مع ذلك، سيوفر الإصدار المرتقب من cURL 8.4.0 في 11 أكتوبر حلاً لهذه المشكلة الخطيرة.

ما نعرفه عن CVE-2023-38545

على الرغم من ندرة المعلومات التفصيلية، فقد تم تأكيد بعض النقاط الرئيسية من قبل المصادر الرسمية فيما يتعلق بـ CVE-2023-38545:
تم وصفها بأنها "أسوأ مشكلة أمنية تم العثور عليها في cURL منذ فترة طويلة"، مما يزيد من المخاطر المتعلقة بهذه الثغرة الأمنية على وجه الخصوص.
على الرغم من خطورة الثغرة، لن يتأثر جميع مستخدمي cURL بها. وقد أشار المشرفون على النظام إلى أن "جزءًا كبيرًا من المستخدمين" لن يتأثر، ربما بسبب شروط مسبقة محددة للهجوم.
تم تصنيف الثغرة الأمنية على أنها "عالية" من قبل مشروع cURL، على الرغم من أنه لا يستحق أي شيء أنهم يدعمون نظريًا تعيين الثغرات الأمنية على أنها "حرجة"، وهو ما لم يحدث حتى الآن.
الأمر المهم هو أن هذه الثغرة الأمنية لن تؤدي إلى أي تغييرات في واجهة برمجة التطبيقات (API) أو واجهة برمجة التطبيقات (ABI) في إصدار cURL القادم.

ماذا يجب ان تفعل؟

في مواجهة هذه الثغرات الأمنية، هناك عدة خطوات يمكنك اتخاذها لحماية أنظمتك:

1. تحديد حالات cURL

لضمان تغطية شاملة خلال جهود التحديث، من الضروري تحديد كل ظهور لـ cURL في مؤسستك. يمكن تحقيق ذلك من خلال الاحتفاظ بقائمة مواد البرنامج (SBOM). تُعد قائمة مواد البرنامج أداة أساسية لمراقبة مكونات البرنامج وإصداراتها، مما يساعدك على تحديد الجوانب التي تتطلب تحديثات.

2. الاستعداد لإصدار cURL 8.4.0

من المقرر إصدار cURL 8.4.0 في 11 أكتوبر 2023، وسيوفر الإصلاحات اللازمة لهذه الثغرات. استعد لتحديث أنظمتك فورًا إلى الإصدار الجديد المُصحَّح للحد من المخاطر المحتملة.

3. استخدم أدوات الأمان

JFrog Security Essentials (Xray) وJFrog Advanced Security أدوات قيّمة تُساعد في تحديد كل ظهور لـ cURL في قاعدة بياناتك البرمجية. تُساعد هذه الأدوات في تتبع cURL بأشكال مُختلفة، بما في ذلك حاويات Docker، وحزم المستودعات، والملفات الثنائية المُستقلة.

تأثير ثغرة cURL في RELIANOID

استخدم RELIANOID موازنة التحميل مفتوحة المصدر الحل، متوفر في كل من إصدارات المجتمع والمشاريع، لا يزال غير متأثر بـ CVE-2023-38545 وCVE-2023-38546 لأننا نستخدم باستمرار أحدث الحزم الرسمية من مستودعات الأمان. للحفاظ على أمان بياناتك، RELIANOID بالنسبة لموازن الأحمال، من الضروري التأكد من تحديثه بانتظام باستخدام مستودعاتنا الرسمية. يمكن التحقق من الإصدارات غير المعرضة للخطر بتنفيذ الأمر التالي في موازن الأحمال (للإصدارين CE v5 وEE v6.2).

root@noid-ee-01:~# dpkg -l | grep curl ii curl 7.64.0-4 + deb10u6 أداة سطر أوامر amd64 لنقل البيانات باستخدام صيغة URL ii libcurl3-gnutls:amd64 7.64.0-4 + deb10u6 مكتبة نقل عناوين URL سهلة الاستخدام من جانب العميل amd64 (بنكهة GnuTLS) ii libcurl4:amd64 7.64.0-4 + deb10u6 مكتبة نقل عناوين URL سهلة الاستخدام من جانب العميل amd64 (بنكهة OpenSSL)

تعتبر الإصدارات المحدثة من هذه الحزم آمنة أيضًا.

باختصار، يُعدّ الإصدار القادم من cURL 8.4.0 إنجازًا هامًا في معالجة الثغرات الأمنية CVE-2023-38545 وCVE-2023-38546. ابقَ متيقظًا، واستعد للإصدار، واستخدم أدوات الأمان المتاحة لحماية أنظمتك. مع توافر المزيد من المعلومات، سنواصل تحديث هذه المدونة لتزويدك بأحدث الرؤى والإرشادات لحماية أصولك الرقمية في ظلّ بيئة الأمن السيبراني المتغيرة باستمرار.

احصل على أحدث إصدار واستمتع به من نحن برنامج موازنة التحميل.

نحن نشجعكم على استمتع بتجربة موثوقية الموقع!

مدونات ذات صلة

نُشر بواسطة reluser | 13 أغسطس 2025
يوليو 2025 – أصدرت شركة Microsoft تنبيهًا أمنيًا عاجلاً بشأن الاستغلال النشط لأربع ثغرات أمنية تؤثر على خوادم SharePoint المحلية: CVE-2025-49706 – انتحال الهوية CVE-2025-49704 – تنفيذ التعليمات البرمجية عن بُعد CVE-2025-53770 –…
2.29 ألف إعجابالتعليقات مغلقة حول الثغرات الأمنية الجديدة في SharePoint: كيف RELIANOID يساعدك على البقاء محميًا
أرسلت بواسطة reluser | 22 يناير 2025
يجب على مستخدمي Ubuntu 22.04 LTS التصرف فورًا لتأمين أنظمتهم بعد أن أصدرت Canonical تصحيحًا أمنيًا بالغ الأهمية لمعالجة العديد من الثغرات الأمنية داخل نواة Linux لمعالجات Xilinx ZynqMP.…
1.71 ألف إعجابالتعليقات مغلقة حول الثغرات الأمنية التي تم اكتشافها مؤخرًا في نواة Linux
أرسلت بواسطة reluser | 03 يناير 2025
في مشهد الأمن السيبراني سريع التطور اليوم، يعد ضمان السماح بتشغيل البرامج الموثوقة فقط في البنية التحتية لتكنولوجيا المعلومات أمرًا بالغ الأهمية. إحدى الآليات الأساسية لتحقيق ذلك على مستوى الأجهزة...
1.75 ألف إعجابالتعليقات مغلقة حول تعزيز أمان البنية التحتية من خلال تنفيذ موازنات التحميل مع التمهيد الآمن