Looney Tunables: نظرة عميقة على ثغرة ld.so الخاصة بـ glibc (CVE-2023-4911)

3 أكتوبر 2023 | التقارير

في عالم الأمن السيبراني، تُعدّ الثغرات الأمنية مصدر قلق دائم. مؤخرًا، اكتشف باحثو الأمن ثغرة أمنية بارزة في المُحمّل الديناميكي لمكتبة جنو سي، والمعروفة غالبًا باسم ld.so. تُشكّل هذه الثغرة، المُعرّفة برقم CVE-2023-4911، خطرًا أمنيًا كبيرًا نظرًا لقدرتها على تمكين تصعيد الامتيازات المحلية. في هذه التدوينة، سنستكشف تعقيدات هذه الثغرة، ونُسلّط الضوء على تأثيرها واستغلالها، وغير ذلك الكثير.

ملخص

يؤدي المُحمِّل الديناميكي لمكتبة جنو سي، ld.so، دورًا حاسمًا في تحديد موقع المكتبات المشتركة التي تحتاجها البرامج وتحميلها، وإعدادها للتشغيل، وتنفيذها. هذه العملية حساسة أمنيًا، خاصةً عند تشغيل مستخدم محلي لبرنامج ذي صلاحيات مُرتفعة. تاريخيًا، كانت المشاكل المتعلقة بمعالجة متغيرات البيئة مثل LD_PRELOAD وLD_AUDIT وLD_LIBRARY_PATH مصدرًا شائعًا للثغرات الأمنية في المُحمِّل الديناميكي.

اكتُشفت الثغرة الأمنية المعنية أثناء معالجة متغير بيئة GLIBC_TUNABLES، الذي طُرح في أبريل 2021 (glibc 2.34). هذه الثغرة الأمنية هي في الأساس تجاوز سعة المخزن المؤقت، يحدث عند تحليل GLIBC_TUNABLES. وقد طُرح هذا التجاوز من خلال الالتزام 2ed18c ("إصلاح سلوك SXID_ERASE في برامج setuid (BZ #27471)").

التأثير

هذه الثغرة الأمنية قد تمنح المهاجم صلاحيات الجذر الكاملة على الأنظمة التي تعمل بإصدارات glibc المتأثرة. والجدير بالذكر أن التثبيتات الافتراضية لتوزيعات لينكس الشائعة، مثل فيدورا 37 و38، وأوبونتو 22.04 و23.04، وديبيان 12 و13، وُجدت معرضة للخطر. ورغم عدم تأكيد إصابة جميع التوزيعات، يتوقع الباحثون أن تكون هذه القابلية للاختراق شائعة في توزيعات أخرى.

إثبات المفهوم

أثبت الباحثون وجود هذه الثغرة بنجاح باستخدام دليل مفهوم. فمن خلال تصميم متغير بيئة ضار كجزء من معلمة GLIBC_TUNABLES، تمكنوا من إحداث خطأ في التجزئة، مما قد يؤدي إلى تصعيد محتمل للصلاحيات.

استغلال

يتضمن استغلال هذه الثغرة كتابة شيفرة عشوائية فوق الذاكرة لتنفيذها. يكمن التحدي في إيجاد هدف مناسب لهذه الكتابة. في حالة ld.so، يزداد الأمر تعقيدًا لأن الذاكرة مخصصة باستخدام mmap()، وستؤدي الكتابة فوق ذاكرة ld.so نفسها إلى تعطل فوري.

استكشف الباحثون خياراتٍ متنوعة، وركزوا في النهاية على استبدال مؤشر l_info[DT_RPATH] في بنية link_map التي ستُخصص قريبًا. يتحكم هذا المؤشر في مسار بحث المكتبة، مما يُمكّن المهاجم من إجبار ld.so على تحميل المكتبات من دليلٍ تحت سيطرته. قد يؤدي هذا في النهاية إلى تنفيذ تعليمات برمجية عشوائية بصلاحياتٍ مُرتفعة.

الإقرارات

غالبًا ما يكون البحث الأمني ​​جهدًا تعاونيًا، وهذا الاكتشاف لم يكن استثناءً. يتقدم الباحثون بجزيل الشكر إلى قسم أمن منتجات ريد هات، وسيديش بوياريكار، وأعضاء فريق linux-distros@openwall، وسالفاتوري بوناكورسو، وسولار ديزاينر، على مساهماتهم ودعمهم طوال هذا البحث.

الخط الزمني

1. 4 سبتمبر 2023: تم إرسال الاستشارة والاستغلال إلى secalert@redhat.
2. 19 سبتمبر 2023: تم إرسال الاستشارة والتصحيح إلى linux-distros@openwall.
3. 3 أكتوبر 2023: تاريخ الإصدار المنسق (17:00 بالتوقيت العالمي المنسق).

أخيرًا، تُشكّل ثغرة CVE-2023-4911 في المُحمّل الديناميكي لمكتبة GNU C (ld.so) مصدر قلق بالغ لأنظمة Linux. فهي تُؤكد أهمية تطبيق التصحيحات الأمنية فورًا والحفاظ على تحديث الأنظمة للحد من هذه الثغرات. وكما هو الحال دائمًا، فإن اليقظة في مجال الأمن السيبراني ضرورية لاستباق التهديدات والثغرات المحتملة.

بفضل RELIANOID يعتمد ADC Load Balancer (كل من Community Edition وEnterprise Edition) على Debian 10، ولا يتأثران بهذه الثغرة الأمنية. جميع إصلاحات الثغرات الأمنية التي تم نشرها بواسطة RELIANOID يتم نشرها تحت الجدول الزمني.

مدونات ذات صلة

نُشر بواسطة reluser | 05 يونيو 2025
أصدر مكتب التحقيقات الفيدرالي (FBI) إعلان خدمة عامة يُحذّر فيه المستخدمين من نسخة جديدة من برمجية TheMoon الخبيثة تستهدف أجهزة التوجيه منتهية الصلاحية. هذا البرنامج الخبيث...
2.08 ألف إعجابالتعليقات مغلقة حول البرامج الضارة التي تستهدف أجهزة التوجيه التي انتهت صلاحيتها
نُشر بواسطة reluser | 29 مايو 2025
أصبح الهجوم الإلكتروني الأخير على شركة نوفا سكوشا للطاقة (NSP) تذكيرًا صارخًا بالثغرات الأمنية التي تُهدد أمن البنية التحتية للمرافق العامة. شركة الكهرباء الكندية، التي تخدم أكثر من نصف...
2.18 ألف إعجابالتعليقات مغلقة حول حماية البنية التحتية الحيوية: الدروس المستفادة من الهجوم الإلكتروني على شركة نوفا سكوشا للطاقة
تم النشر بواسطة reluser | 13 فبراير 2025
يستغل مجرمو الإنترنت لحظات انخفاض اليقظة، وأصبحت عطلات نهاية الأسبوع هي الوقت الأمثل لشن هجمات برامج الفدية. وفي أوروبا، يعد هذا الاتجاه مثيرًا للقلق بشكل خاص، حيث كشفت دراسات حديثة عن...
1.62 ألف إعجابالتعليقات مغلقة ثغرات أمنية في عطلة نهاية الأسبوع: زيادة هجمات برامج الفدية في أوروبا خلال ساعات العمل غير الرسمية