
CVE-2024-23113 هو ثغرة أمنية تم اكتشافها في نواة لينكس (Linux Kernel)، وهي تنتمي إلى ثغرات تنفيذ الكود التعسفي، وتؤثر على نظام bpf (Berkeley Packet Filter) الفرعي. على وجه التحديد، تؤثر هذه الثغرة على كائنات من نوع bpf_prog الخاصة ببرامج bpf، ويمكن أن تسمح للمهاجم بتنفيذ كود ضار في مساحة النواة من خلال إنشاء برنامج BPF خبيث.
CVE-2024-23113 هو ثغرة أمنية تم اكتشافها في نواة لينكس (Linux Kernel)، وهي تنتمي إلى فئة ثغرات تنفيذ التعليمات البرمجية التعسفية (Arbitrary Code Execution)، وتؤثر على نظام bpf (Berkeley Packet Filter) الفرعي. على وجه التحديد، تؤثر هذه الثغرة على كائنات من نوع bpf_prog الخاصة ببرامج bpf، ويمكن أن تسمح للمهاجم بتنفيذ تعليمات برمجية خبيثة في مساحة النواة من خلال إنشاء برامج BPF ضارة.
BPF (Berkeley Packet Filter) هو إطار عمل داخل نواة لينكس يُستخدم لالتقاط حزم البيانات وتحليل حركة مرور الشبكة. يسمح للبرامج المستخدمة بالتفاعل المباشر مع النواة عبر تحميل برامج BPF، والتي تُستخدم عادةً في مجالات الشبكات والتتبع وتحليل الأداء.
تحدث الثغرة بشكل أساسي أثناء معالجة بنية بيانات ضمن تنسيق نوع BPF (BPF Type Format - BTF). يمكن للمهاجم، عبر تمرير بنية بيانات BTF خبيثة، استغلال مشكلة في إزاحة المؤشرات داخل كود النواة، مما يؤدي إلى تسرب ذاكرة النواة أو تنفيذ تعليمات برمجية تعسفية.
من خلال مدخلات مصممة بعناية، يمكن للمهاجم التحكم في تسلسل تنفيذ البرنامج، بل وتجاوز بعض آليات الأمان داخل النواة، لتنفيذ تعليمات برمجية تعسفية والحصول على صلاحيات الجذر (root).
شروط الهجوم: يحتاج المهاجم إلى القدرة على حقن برنامج BPF خبيث في النظام أو تعديل برنامج BPF موجود. عادةً، يتطلب ذلك امتلاك المهاجم لبعض الامتيازات، مثل القدرة على تحميل برامج BPF مخصصة، أو التأثير على مكدس الشبكة في النظام.
طريقة الاستغلال: يقوم المهاجم بإنشاء برنامج BPF خبيث وتحميله إلى النظام، مما يؤدي إلى تفعيل الثغرة في نظام BPF الفرعي، وبالتالي الحصول على السيطرة على النواة. أثناء الاستغلال، يمكن للمهاجم إحداث أخطاء في عمليات المؤشرات أو تسرب الذاكرة داخل النواة، مما يؤدي في النهاية إلى تنفيذ تعليمات برمجية تعسفية.
الهدف: بمجرد استغلال الثغرة بنجاح، قد يحصل المهاجم على القدرة على تنفيذ تعليمات برمجية تعسفية، بما في ذلك رفع الصلاحيات إلى مستخدم الجذر (root)، وتنفيذ أوامر نظام تعسفية، وغيرها.
تحديث النواة: الإجراء الدفاعي الأكثر مباشرة هو التحديث إلى إصدار نواة يعالج هذه الثغرة. أصدر فريق تطوير نواة لينكس تصحيحات لمعالجة CVE-2024-23113.
تقييد تحميل برامج BPF: تسمح بعض توزيعات لينكس للمستخدمين بالتحكم في البرامج التي يمكنها تحميل برامج BPF. تقليل صلاحيات تحميل برامج BPF غير الضرورية قد يساعد في تقليل سطح الهجوم.
تعزيز إعدادات أمان النواة: من خلال تفعيل خيارات تقوية النواة (kernel hardening)، مثل إعداد CONFIG_BPF_SYSCALL، لزيادة أمان نظام BPF الفرعي بشكل أكبر.
استخدام وحدات أمان مثل SELinux/AppArmor: تعزيز التحكم في الوصول إلى النظام، وتقييد صلاحيات البرامج والعمليات التي قد يستغلها المهاجم.
CVE-2024-23113 ذات خطورة عالية جدًا، وقد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE)، وبالتالي السيطرة الكاملة على النظام. نظرًا لأن الثغرة موجودة داخل النواة، فإن استغلالها يمكن أن يتجاوز تمامًا الحماية الأمنية في مساحة المستخدم.
إصدارات النواة المتأثرة: تعتمد الإصدارات المحددة المتأثرة بهذه الثغرة على سجل تحديثات النواة؛ عادةً، قد لا تتضمن إصدارات النواة الأحدث التصحيحات الموجودة في التصحيحات الأقدم. لذلك، يحتاج المستخدمون إلى التحقق من إصدار النواة الحالي المستخدم، وتحديثه إلى الإصدار المُصحح في الوقت المناسب.
CVE-2024-23113 هي ثغرة عالية الخطورة تؤثر على نواة لينكس، ويمكن أن يؤدي استغلال برامج BPF المصممة بشكل خبيث إلى تنفيذ تعليمات برمجية تعسفية. أفضل ممارسة لمعالجة هذه الثغرة هي تحديث النواة في الوقت المناسب، واتخاذ إجراءات الحماية الأمنية المناسبة لتقليل مخاطر تعرض النظام.