
وحدة نواة لينكس تستخدم Kprobes لكشف وتحييد استغلالات CVE-2024-1086 الخاصة بتحرير الكومة المزدوج (heap double-free) عبر تتبع الفجوة الزمنية وإبطال السجلات (registers) النشط مع صفر حمل إضافي على الذاكرة (RAM).
المؤلفون: Vedant Karande و Kiran Kumari
المقرر: أمن الشبكات والأنظمة (SIL7165) - المعهد الهندي للتكنولوجيا دلهي
KOOBE-Guard هو نظام منع التسلل الديناميكي (IPS) طُوّر كوحدة نواة قابلة للتحميل في لينكس (LKM) للتخفيف الفعّال من الثغرات الكارثية القائمة على الكومة، مع استهداف ثغرة التحرير المزدوج CVE-2024-1086 تحديدًا[cite: 1].
تثق أنظمة التشغيل الحديثة ضمنيًا بأن النظم الفرعية للذاكرة تقوم بتخصيص الذاكرة وتحريرها دون أخطاء[cite: 1]. عندما تحتوي نظم فرعية معقدة مثل nf_tables في نواة لينكس على أخطاء منطقية، فقد يؤدي ذلك إلى سوء إدارة الذاكرة، مما يسمح لمهاجم غير مميز بتحقيق تصعيد الامتيازات المحلية (LPE) عبر Heap Feng Shui والتخصيصات المتداخلة[cite: 1]. تعمل KOOBE-Guard على تحييد هذا الخطر بالانتقال من الدفاعات السلبية الثقيلة القائمة على الذاكرة الظلية إلى تتبع الفجوات الزمنية النشط في الوقت الفعلي[cite: 1].
تعتمد أدوات التخفيف التقليدية مثل KASAN على تعيين ضخم للذاكرة الظلية، مما يُدخل عبئًا على المعالج بنسبة 200%-300% وتضخمًا كارثيًا في الذاكرة العشوائية، مما يجعلها غير قابلة للاستخدام في بيئات الإنتاج[cite: 1].
يعترض KOOBE-Guard الاستغلال باستخدام المنهجية التالية:
kfree[cite: 1]. تسجّل الوحدة الطابع الزمني الدقيق بالنانو ثانية لعناوين الذاكرة المُحرَّرة[cite: 1].regs->di = 0) إلى NULL[cite: 1]. يُجبر هذا على تنفيذ عملية kfree(NULL) آمنة، مما يمنع تمامًا تلف قائمة SLUB الحرة[cite: 1].defense_module/: يحتوي على الكود المصدري لوحدة KOOBE-Guard النمطية (LKM) وملفات Makefiles.evaluation_scripts/: نصوص Bash (benchmark.sh، hit_rate.sh) المستخدمة للاختبار الكمي عبر QEMU.docs/: تقارير المشروع الشاملة وشرائح العرض التقديمي.proofs/: مخططات بنية النظام، ولقطات شاشة للتنفيذ، ورسوم بيانية للمعايير.exploit_poc/: وحدة فرعية ترتبط بإثبات المفهوم المُسلَّح لـ CVE-2024-1086 المستخدم لتحفيز حالة الثغرة.تم تقييم الإطار بدقة في مختبر افتراضي معزول بعمق ومسرَّع بالأجهزة عبر QEMU يعمل بنواة لينكس 6.6.0 مُترجَمة خصيصًا[cite: 1].
exploit_poc. قم بزيارة المستودع الأصلي هنا: Notselwyn/CVE-2024-1086.هذا المشروع مرخّص بموجب رخصة GPL-2.0. راجع ملف LICENSE للحصول على التفاصيل.