
CVE-2023-6246 استغلال تجاوز سعة المخزن المؤقت في الكومة في دالة glibc __vsyslog_internal() باستخدام نظرية التقارب الزمني (α = 0.0302011). رشّ كومة زمني من 33 طبقة مع محفّز مقفل الطور لتحقيق تصعيد صلاحيات محلي موثوق.
استغلال CVE-2023-6246 المتمثلة في تجاوز سعة المخزن المؤقت في الكومة بدالة __vsyslog_internal() الخاصة بـ glibc باستخدام نظرية الزمن المتقارب (α = 0.0302011). رشّ كومة زمني من 33 طبقة + مشغّل مقفول الطور لتصعيد صلاحيات محلي موثوق.
# CTT-Vsyslog-Vortex
**استغلال الرنين الزمني لثغرة CVE-2023-6246 (تجاوز سعة الكومة في __vsyslog_internal() الخاصة بـ glibc)**
حقوق النشر © 2026 Americo Simoes. جميع الحقوق محفوظة.
---
## نظرة عامة
CVE-2023-6246 هو تجاوز سعة مخزن مؤقت قائم على الكومة في دالة `__vsyslog_internal()` الخاصة بـ glibc (والتي تُستدعى بواسطة `syslog()` و`vsyslog()`). أُدخلت الثغرة في glibc 2.37 ثم نُقلت إلى 2.36، وتؤثر على:
- Debian 12 & 13
- Ubuntu 23.04 & 23.10
- Fedora 37–39
الاستغلال التقليدي غير موثوق بسبب عشوائية تخطيط الكومة. يطبّق **CTT-Vsyslog-Vortex** نظرية الزمن المتقارب (CTT) من أجل:
- التنبؤ بتخطيط الكومة عبر 33 طبقة زمنية
- مواءمة عمليات الحجز باستخدام اضمحلال α = 0.0302011
- قفل طور المشغّل عند اللحظة المثلى
**النتيجة:** تصعيد صلاحيات محلي موثوق إلى root.
---
## فيزياء CTT المطبَّقة
| مفهوم CTT | التطبيق في الاستغلال |
|-------------|----------------------|
| α = 0.0302011 | توقيت عمليات حجز رشّ الكومة |
| 33 طبقة | حجز دفعات عبر الطبقات لتخطيط قابل للتنبؤ |
| الإسفين الزمني | فقط الحجوزات التي «تبقى» تساهم في كومة متماسكة |
| قفل الطور | تشغيل vsyslog عند الطور الأمثل لهبوط الفائض |
| اضمحلال الطاقة E(d) = E₀e^{-αd} | شدة رشّ الكومة تضمحل عبر الطبقات |
---
## كيف يعمل
### 1. رشّ الكومة الزمني
بدلاً من الرشّ بالقوة الغاشمة، تُجمَّع الحجوزات في دفعات عبر 33 طبقة مع تأخيرات محسوبة باضمحلال α:
Layer 1: 1000 objects (intensity E₀) Layer 2: 980 objects (E₀e^{-α}) Layer 3: 961 objects (E₀e^{-2α}) ... Layer 33: 367 objects (E₀e^{-32α})
### 2. المشغّل المقفول الطور
ينتظر الاستغلال الطور الزمني الأمثل (عبور الصفر للتوافقي α) قبل تشغيل `__vsyslog_internal()`.
### 3. هبوط الفائض
يصيب الفائض في الكومة عنوانًا قابلًا للتنبؤ لأن البنية الزمنية للحجوزات متماسكة.
---
## الاستخدام
```bash
# On vulnerable system (Debian 12, Ubuntu 23.04, Fedora 37-39)
git clone https://github.com/SimoesCTT/CTT-Vsyslog-Vortex
cd CTT-Vsyslog-Vortex
python3 ctt_vsyslog_exploit.py
// glibc-2.37/misc/syslog.c
void __vsyslog_internal(int pri, const char *fmt, va_list ap, int mode) {
// Heap buffer allocation based on message length
char *buf = malloc(len);
// No bounds check on vsnprintf output
vsnprintf(buf, len, fmt, ap);
// Buffer overflow if fmt expands beyond len
}
1. Spray heap with 10,000 objects across 33 layers (α-timed)
2. Wait for phase lock (zero crossing of 60 Hz * α)
3. Send crafted syslog message with overflow payload
4. Overflow lands on predictable address
5. Shellcode executes → root shell
طبّق التصحيحات من توزيعتك:
# Debian/Ubuntu
sudo apt update && sudo apt upgrade libc6
# Fedora
sudo dnf update glibc
ملاحظة: تصحيح الكود لا يصحّح الفيزياء. قد يظل الاستغلال القائم على CTT ممكنًا على الأنظمة المصححة إذا بقيت البنية الزمنية لحجز الكومة دون تغيير.
Americo Simoes
CTT Research
سنغافورة
[email protected]
ملكية خاصة. الاستخدام التجاري يتطلب ترخيصًا كتابيًا.
هذا ليس استغلالًا تقليديًا. إنه سلاح زمني.
# Run at your own risk. Authorized testing only.
python3 ctt_vsyslog_exploit.py
| الثابت |
|---|
| القيمة |
|---|
| المصدر |
|---|
| α | 0.0302011 | قياس السيليكون، الهندسة الكمومية |
| L | 33 | طبقات زمنية فركتالية |
| τ_w | 11 ns | الإسفين الزمني |
| φ | 1.6180339 | النسبة الذهبية |
| التوزيعة |
|---|
| الإصدارات |
|---|
| الحالة |
|---|
| Debian | 12, 13 | معرَّضة للثغرة |
| Ubuntu | 23.04, 23.10 | معرَّضة للثغرة |
| Fedora | 37, 38, 39 | معرَّضة للثغرة |
| RHEL | 9 (بعض البُنيات) | معرَّضة للثغرة |