
إطار اكتشاف لثغرة تصعيد امتيازات sudo CVE-2025-32463. يوفر مراقبة في الوقت الفعلي وتحليلًا جنائيًا وتكامل SIEM لفرق العمليات الأمنية.
إطار شامل لمراقبة الأمن والكشف مصمم لتحديد محاولات استغلال ثغرة تصعيد الامتيازات في sudo عبر chroot (CVE-2025-32463). يوضح هذا المشروع منهجيات متقدمة لكشف التهديدات، وقدرات الاستجابة للحوادث، وهندسة الأمن الدفاعي.
تمثل CVE-2025-32463 ثغرة حرجة لتصعيد الامتيازات في إصدارات sudo من 1.9.14 إلى 1.9.17، مما يسمح للمستخدمين المحليين بالحصول على صلاحيات الجذر من خلال التلاعب بـ /etc/nsswitch.conf عند استخدام خيار --chroot. يوفر هذا الإطار قدرات كشف في الوقت الفعلي وأدوات تحليل جنائي لفرق عمليات الأمن.
درجة CVSS: 9.3 (حرجة)
تصنيف CWE: CWE-829 (تضمين وظائف من نطاق تحكم غير موثوق)
CVE202532463Detector
├── تحليل سجل الأوامر
│ ├── دعم متعدد الصدفات (.bash_history, .zsh_history, .history)
│ ├── مطابقة أنماط استخدام sudo chroot
│ └── قدرات إعادة بناء الجدول الزمني
├── مراقبة سجلات النظام
│ ├── تحليل سجل المصادقة (/var/log/auth.log, /var/log/secure)
│ ├── تسجيل خاص بـ sudo (/var/log/sudo.log)
│ └── ربط رسائل النظام (/var/log/messages)
├── استخبارات العمليات
│ ├── تعداد العمليات في الوقت الفعلي
│ ├── تحليل وسائط سطر الأوامر
│ └── كشف تصعيد الامتيازات
└── أمن نظام الملفات
├── كشف الشذوذ في الصلاحيات
├── مراقبة الملفات الحرجة (/etc/nsswitch.conf, /etc/sudoers)
└── التحقق من السلامة
يستخدم الإطار خوارزميات متطورة للتعرف على الأنماط:
عرض توضيحي
عرض حي لإطار الكشف أثناء العمل
# متطلبات النظام
- Python 3.6+
- نظام تشغيل قائم على Linux
- صلاحيات نظام مناسبة للوصول إلى السجلات
- Docker (لبيئة المعمل)
# استنساخ المستودع
git clone <repository-url>
cd CVE-2025-32463
# فحص أمني أساسي
python3 cve_2025_32463_detector.py
# تحليل متقدم مع إخراج موسع
python3 cve_2025_32463_detector.py --verbose --format json
# تكامل مؤسسي (حفظ بتنسيق قابل للقراءة بواسطة SIEM)
python3 cve_2025_32463_detector.py --output security_scan.json --format json
فحص نظام نظيف نتائج الكشف على نظام نظيف تظهر حالة الثغرة
نتائج كشف التهديدات مثال على الإخراج عند اكتشاف مؤشرات استغلال
Usage: cve_2025_32463_detector.py [OPTIONS]
Options:
-o, --output FILE تصدير النتائج إلى ملف محدد
-f, --format FORMAT تنسيق الإخراج: text, json (الافتراضي: text)
-v, --verbose تفعيل التسجيل التفصيلي ومعلومات التصحيح
-h, --help عرض رسالة المساعدة والخروج
# مراقبة مستمرة مع تنبيه
python3 cve_2025_32463_detector.py -f json | jq '.detections | length' | \
xargs -I {} sh -c 'if [ {} -gt 0 ]; then echo "ALERT: CVE-2025-32463 indicators detected"; fi'
بيئة المعمل إعداد بيئة البحث الأمني القائمة على Docker
# الانتقال إلى بيئة المعمل
cd demo/
# نشر بيئة الاختبار المعرضة للخطر
./run_demo.sh
# إعداد بحث يدوي
docker build -t cve-2025-32463-lab .
docker run -it --name security-lab cve-2025-32463-lab
عرض استغلال عرض آمن لاستغلال الثغرة في بيئة محكومة
{
"scan_time": "2025-01-20T10:30:45.123456",
"vulnerability": "CVE-2025-32463",
"system_info": {
"sudo_version": "1.9.15",
"potentially_vulnerable": true
},
"detections": [
{
"type": "command_history",
"file": "/home/user/.bash_history",
"command": "sudo -R /tmp/malicious_chroot /bin/bash",
"pattern_matched": "sudo.*-R\\s+",
"timestamp": "2025-01-20T10:30:45.123456"
}
]
}
تم تطوير هذا الإطار وفقًا لمبادئ الإفصاح المسؤول وهو مخصص لـ:
لمحترفي أمن المعلومات ومحللي SOC والباحثين الأمنيين المهتمين بالتعاون أو المناقشات الفنية حول منهجيات كشف التهديدات المتقدمة.
إخلاء مسؤولية: هذه الأداة مصممة لأغراض الأمن السيبراني الدفاعي والبحث الأمني المصرح به. المستخدمون مسؤولون عن ضمان الامتثال للقوانين والسياسات التنظيمية المعمول بها.