CVE-2022-24903
تجاوز سعة المخزن المؤقت في مكونات خادم syslog (المستقبل) عبر TCP في rsyslog
- تم النشر
- 05/05/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Rsyslog هو نظام فائق السرعة لمعالجة السجلات. تحتوي وحدات استقبال syslog عبر TCP على ثغرة محتملة في تجاوز سعة المخزن المؤقت في الكومة (heap buffer overflow) عند استخدام تأطير معدود الأوكتيت (octet-counted framing). يمكن أن يؤدي ذلك إلى خطأ تجزئة (segfault) أو عطل آخر. وفقًا لفهمنا، لا يمكن استخدام هذه الثغرة لتنفيذ التعليمات البرمجية عن بُعد. ولكن قد تظل هناك فرصة ضئيلة للخبراء للقيام بذلك. يحدث الخطأ عند قراءة عدد الأوكتيت. بينما يوجد فحص للحد الأقصى لعدد الأوكتيت، تتم كتابة الأرقام إلى مخزن مؤقت في الكومة حتى عندما يتجاوز عدد الأوكتيت الحد الأقصى، ويمكن استخدام ذلك لتجاوز سعة المخزن المؤقت للذاكرة. ومع ذلك، بمجرد توقف تسلسل الأرقام، لا يمكن إضافة أحرف إضافية إلى المخزن المؤقت. في رأينا، هذا يجعل الاستغلال عن بُعد مستحيلًا أو على الأقل معقدًا للغاية. تأطير معدود الأوكتيت هو أحد وضعي التأطير المحتملين. وهو غير شائع نسبيًا، لكنه مفعّل افتراضيًا على أجهزة الاستقبال. تُستخدم الوحدات `imtcp` و`imptcp` و`imgssapi` و`imhttp` لاستقبال رسائل syslog العادية. من أفضل الممارسات عدم تعريضها مباشرة للجمهور. عند اتباع هذه الممارسة، يكون الخطر أقل بكثير. وحدة `imdiag` هي وحدة تشخيصية مخصصة بشكل أساسي لتشغيلات الاختبار. لا نتوقع وجودها في أي تثبيت إنتاجي. تأطير معدود الأوكتيت ليس شائعًا جدًا. عادةً، يجب تمكينه بشكل خاص على أجهزة الإرسال. إذا لم يكن المستخدمون بحاجة إليه، يمكنهم إيقاف تشغيله للوحدات الأكثر أهمية. سيؤدي ذلك إلى تخفيف الثغرة.
المصادر
1CVE-2022-24903 تجاوز سعة المخزن المؤقت المستند إلى الكومة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.