
إثبات مفهوم لاستغلال CVE-2023-4911 (Looney Tunables)، يستهدف تجاوز سعة المخزن المؤقت في دالة تحليل GLIBC_TUNABLES في glibc لتصعيد الامتيازات على Ubuntu 22.04.
هذا إثبات مفهوم (PoC) لثغرة CVE-2023-4911 (المعروفة أيضًا باسم "Looney Tunables") تستغل خطأً في دالة تحليل متغير البيئة GLIBC_TUNABLES الخاصة بمُحمّل glibc الديناميكي، وهي الدالة parse_tunables().
تم اختبار الكود على Ubuntu 22.04.3 بإصدار glibc 2.35-0ubuntu3.3. لم تُبذل أي محاولات لتعميم إثبات المفهوم (اقرأ: "يعمل على جهازي")، لذلك قد تختلف النتائج من بيئة لأخرى.
وكالعادة، شكر كبير إلى وحدة أبحاث التهديدات في Qualys على اكتشاف الثغرة وعلى الشرح المفصّل جدًا.
كتبه Xion من مختبر KAIST للقرصنة