
تحليل تقني وإثبات المفهوم (PoC) لـ CVE-2024-38063، وهو تجاوز سعة عدد صحيح (integer underflow) يؤدي إلى تجاوز سعة المخزن المؤقت (buffer overflow) في مكدس IPv6 TCP/IP في Windows، مما يتيح تنفيذ تعليمات برمجية عن بُعد. يشمل إعداد المختبر واستراتيجيات التخفيف للتدريب على الأمن السيبراني.
يقدم هذا المشروع تحليلاً تقنياً وعرضاً عملياً للثغرة الحرجة CVE-2024-38063، التي كشفت عنها Microsoft خلال Patch Tuesday (13 أغسطس 2024).
تؤثر الثغرة على مكدس TCP/IP في Windows، وتحديداً مكون IPv6 المطبق في برنامج تشغيل kernel:
C:\Windows\System32\drivers\tcpip.sys
اكتشفها الباحث الأمني XiaoWei من Kunlun Lab، وقد تسمح هذه الثغرة للمهاجمين بتنفيذ تعليمات برمجية عن بُعد (RCE) عبر استغلال المعالجة غير الصحيحة لرؤوس تمديد IPv6.
تجاوز عدد صحيح سفلي → تجاوز سعة المخزن المؤقت → تنفيذ التعليمات البرمجية عن بُعد
تقع الثغرة في الدالة:
Ipv6pProcessOptions()
داخل برنامج تشغيل kernel في Windows:
tcpip.sys
يقدم IPv6 رؤوس تمديد، والتي تسمح بتضمين تعليمات إضافية في حزم الشبكة.
قد تؤدي المعالجة غير الصحيحة لحزم IPv6 المصممة خصيصاً إلى:
يستغل المهاجمون هذه الضعف عن طريق إرسال حزم IPv6 مجزأة ضارة تحتوي على رؤوس تمديد تم التلاعب بها.
تؤثر الثغرة على أنظمة تشغيل Windows حيث يكون IPv6 ممكناً افتراضياً:
| الجهاز | الدور |
|---|---|
| Kali Linux | جهاز المهاجم |
| Windows Server 2019 | الجهاز المستهدف |
| VirtualBox NAT Network | الشبكة الداخلية |
يجب أن تنتمي كلتا الجهازين الافتراضيين إلى نفس الشبكة الداخلية.
إعدادات VirtualBox:
الأدوات → الشبكة → شبكة NAT → إنشاء
مثال على التكوين:
عنوان الشبكة: 192.168.100.0/24
DHCP: مفعل
يجب أن يستخدم كلا الجهازين الافتراضيين نفس واجهة شبكة NAT.
يضمن التكوين اليدوي اتصالاً مستقراً.
تأكيد تعيين عناوين IP بشكل صحيح.
اختبار الاتصال بين الجهازين.
يوضح الثغرة كيف يمكن لحزم IPv6 المشوهة أن تسبب تلف الذاكرة.
مطلوب صلاحيات المسؤول:

يؤدي الاستغلال الناجح إلى تلف الذاكرة مما يؤدي إلى تعطل النظام.

تم إجراء هذا المشروع بدقة في بيئة مختبر افتراضية خاضعة للسيطرة ومعزولة باستخدام أجهزة افتراضية.
هذا العمل هو جزء من عملية تعلم الاختراق الأخلاقي ويهدف فقط إلى:
🚫 لا تحاول إعادة إنتاج هذا الهجوم على أنظمة دون إذن صريح.
أي إساءة استخدام لهذه المعلومات ممنوعة بشدة.