
يحاكي خلل القراءة الزائدة CVE-2023-4966 الخاص بـ Citrix Bleed
يحاكي خطأ القراءة الزائدة CVE-2023-4966 في Citrix Bleed
هذا هو مشروعي النهائي لدورة Harvard CS50 Cybersecurity 2023. يتعلق الأمر بخطأ برمجي. خطأ صغير – له عواقب ضخمة ومستمرة. في هذا العرض التقديمي، سأشارك "الرؤى النازفة" المستمدة من خطأ صغير ارتكبه مطوّر واحد. خطأ ما زال يسبب مشاكل كبيرة لملايين الأشخاص المحتملين.
فيديو Citrix Bleed على YouTube
تم التسجيل في 4 ديسمبر 2023
يقوم هذا البرنامج التوضيحي المكتوب بلغة C باستدعاء snfprintf() بطريقة تُجبره على اقتطاع المخرجات. ثم يحاول فعليًا القراءة الزائدة من مخزن مؤقت في الذاكرة لإظهار كيفية عمل استغلال CVE-2023-4966.
اعتمادًا على المترجم (Compiler) وحجم المخازن المؤقتة المستخدمة هنا، قد يُدخل malloc() حشوًا بمحاذاة الصفحات مما قد يكسر العرض التوضيحي. الثوابت التي أستخدمها مُختارة بحيث تظهر المخرجات على شاشة طرفية واحدة. تغييرها قد يؤدي إلى نتائج مختلفة وقد لا يُظهر المشكلة على الإطلاق.
