CVE-2024-44947
fuse: تهيئة محتويات الصفحة الواقعة بعد نهاية الملف قبل تعيينها على الحالة uptodate
- تم النشر
- 02/09/2024
- محدث
- 11/05/2026
- تخصيص CNA
- Linux
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في نواة لينكس، تم حل الثغرة الأمنية التالية: fuse: تهيئة محتويات الصفحة بعد نهاية الملف (EOF) قبل ضبط حالة uptodate. على عكس fuse_do_readpage()، لا تقوم fuse_notify_store() بتمكين تصفير الصفحة (لأنه يمكن استخدامها لتغيير محتويات جزئية من الصفحة). لذلك يجب أن تكون fuse_notify_store() أكثر حرصًا لتهيئة محتويات الصفحة بالكامل (بما في ذلك الأجزاء الواقعة بعد نهاية الملف) قبل وضع علامة uptodate على الصفحة. يمكن أن يترك الكود الحالي محتويات الصفحة بعد نهاية الملف غير مهيأة، مما يجعل هذه المحتويات غير المهيأة مرئية لمساحة المستخدم عبر mmap(). هذا تسريب معلومات، لكنه يؤثر فقط على الأنظمة التي لا تُمكّن التهيئة عند التخصيص (عبر CONFIG_INIT_ON_ALLOC_DEFAULT_ON=y أو معلمة سطر أوامر النواة المقابلة).
المصادر
1استغلال إثبات المفهوم لتسرب معلومات FUSE في نواة لينكس (CVE-2024-44947)، يوضح كشف الذاكرة بعد EOF عبر mmap ويتضمن تحليل تفريغ الذاكرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.