Yelp هو متصفح المساعدة الافتراضي في توزيعات لينكس المبنية على جنوم، بما في ذلك الأنظمة الشائعة الاستخدام مثل أوبونتو وفيدورا وديبيان وغيرها. وهو مسؤول عن عرض وثائق المساعدة المكتوبة بتنسيق Mallard XML، ويتكامل بشكل وثيق مع بيئة سطح المكتب عبر نظام ghelp://URI. يتيح هذا التكامل للتطبيقات والمستخدمين فتح مواضيع المساعدة مباشرةً باستخدام روابط البروتوكول، مما يجعل Yelp أداةً أساسيةً للوصول إلى أدلة المستخدم والوثائق.
اكتُشفت مؤخرًا ثغرة أمنية في تطبيق Yelp تُمكّنه من معالجة مستندات مساعدة مُعدّة خصيصًا بطرق غير آمنة. يُمكن استغلال هذه الثغرة، المُعرَّفة برقم CVE-2025-3155، لتنفيذ نصوص برمجية عشوائية مُضمَّنة في ملفات المساعدة، مما قد يُؤدي إلى كشف بيانات المستخدم الحساسة لأنظمة خارجية.
نظرة عامة على الضعف
CVE-2025-3155 هو ثغرة أمنية في Yelp، متصفح المساعدة GNOME، تتعلق بمعالجته لمستندات المساعدة المكتوبة بتنسيق Mallard XML.
يمكن للمهاجم إنشاء ملف .page ضار يستخدم XInclude لتضمين محتويات ملفات محلية عشوائية، مثل /etc/passwd أو مفاتيح SSH الخاصة، مباشرةً في محتوى التعليمات المعروض. إذا فتح المستخدم هذا الملف في Yelp، فسيتم قراءة الملف المشار إليه وعرضه داخل الواجهة، مما يؤدي إلى الكشف عن الملف المحلي.
قد يُضمّن المهاجم أيضًا عناصر SVG تحتوي على JavaScript في ملف المساعدة المُصمّم. عند معالجة Yelp لهذه النصوص البرمجية، يُمكن تنفيذها كجزء من عملية العرض، مما يُتيح استخراج محتوى الملف المُضمّن إلى خادم خارجي. تؤثر هذه الثغرة الأمنية على إصدارات Yelp حتى الإصدار 42.1، وقد تم تأكيدها في توزيعات GNOME مثل Ubuntu 22.04.
تدفق الهجوم
يتضمن استغلال ثغرة CVE-2025-3155 إرسال ملف تعليمات خبيث من نوع Mallard .page إلى الضحية، واستغلال سلوك Yelp للوصول إلى ملفات محلية حساسة، وربما تسريبها. يمكن تقسيم العملية إلى الخطوات التالية:
إنشاء واستضافة الملف الضار
يُنشئ المهاجم ملف .page ضارًا يحتوي على تعليمة XInclude للإشارة إلى ملفات محلية حساسة، ويُضمّن جافا سكريبت مبني على SVG لاستخراجها. يُستضاف هذا الملف بعد ذلك على صفحة ويب تحت سيطرة المهاجم.
وضع الملف على نظام الضحية
من خلال الهندسة الاجتماعية أو تقنية التنزيل المباشر، يقوم المهاجم بتسليم الملف المصمم إلى دليل قابل للكتابة بواسطة المستخدم على نظام الضحية.
تشغيل Yelp عبر مخطط URI الخاص بـ ghelp
يوجه المهاجم الضحية إلى رابط ghelp:// مُعدّ مسبقًا، يشير إلى ملف الصفحة الخبيثة الذي تم تنزيله سابقًا. عند الوصول إليه، يفتح Yelp الملف للمعالجة.
يقوم Yelp بمعالجة المحتوى واستخراجه
عندما يفتح Yelp ملف الصفحة، فإنه يعالج تعليمة XInclude ويقرأ المحتوى من الملفات المحلية المحددة. في حالة هجوم يحتوي فيه الملف على نصوص SVG مدمجة، يمكن استخراج البيانات المستخرجة إلى خادم يتحكم فيه المهاجم.

عواقب العالم الحقيقي
يُسلط CVE-2025-3155 الضوء على ثغرة أمنية خطيرة في كيفية معالجة التطبيقات الموجهة للمستخدم، مثل Yelp، لمحتوى التعليمات المحلية. يُحتمل أن تُمكّن هذه الثغرة المهاجمين من استخراج ملفات المستخدم الحساسة، مثل مفاتيح SSH الخاصة أو مخازن كلمات المرور. في البيئات المُستهدفة، مثل بيئات الضيافة والترفيه ومحطات عمل Linux المؤسسية، قد يُؤدي استغلال هذه الثغرة إلى:
- يؤدي إلى الوصول غير المصرح به إلى الملفات والبيانات السرية.
- العمل كنقطة انطلاق في مرحلة مبكرة للحركة الجانبية في حملات الهجوم الأوسع.
- تسهيل نشر الأبواب الخلفية أو البرامج الضارة لسرقة البيانات.
- سبق أو دعم الهجمات الإلكترونية الأكبر حجمًا التي ينفذها الجهات الفاعلة في مجال التهديد المتقدم.
تشير الأدلة المستمدة من تقارير التهديدات الإلكترونية الأخيرة إلى أن هذه الثغرة الأمنية تم استغلالها بالفعل من قبل مجموعات التهديد في الصناعات المستهدفة.
إجراءات مضادة لـ CVE-2025-3155
لحماية أنظمة Linux ومستخدميها من استغلال هذه الثغرة الأمنية، يوصى بشدة باتخاذ التدابير المضادة التالية:
قم بتحديث Yelp فوراً: تأكد من تحديث Yelp إلى الإصدار 42.2 أو أحدث، حيث تم إصلاح الثغرة الأمنية.
تقييد استخدام عنوان URI ghelp://: تجنب فتح ملفات المساعدة من مصادر أو روابط غير موثوقة. يُنصح بتقليل إمكانية الوصول إلى معالجات ghelp:// عبر عزل عناوين URI أو تطبيق سياسات محددة.
عزز صلاحيات الوصول إلى الملفات: قلل صلاحيات القراءة للملفات الحساسة مثل ~/.ssh/id_rsa وغيرها من البيانات السرية. راجع صلاحيات المستخدمين بانتظام واستخدم تخزين المفاتيح المشفرة كلما أمكن ذلك.
مراقبة سلوك تطبيق Yelp : على الرغم من أن المراقبة ليست إجراءً وقائيًا أساسيًا، إلا أنه يُمكن لفرق الأمن تدقيق استخدام Yelp لرصد مؤشرات ما بعد الاستغلال. قد تُشير الأنماط غير الطبيعية - مثل وصول Yelp إلى ملفات حساسة أو بدء اتصالات شبكية - إلى محاولة استغلال الثغرة الأمنية. ينبغي استخدام هذه الطريقة كجزء من رؤية شاملة لنقاط النهاية، وليس كإجراء دفاعي مستقل.
توعية المستخدمين النهائيين: إبلاغ المستخدمين بمخاطر فتح ملفات المساعدة من مصادر غير معروفة، والتعرف على وثائق الدعم المزيفة. تنفيذ حملات توعية تُعامل ملفات .page على أنها ضارة محتملة.
من خلال الجمع بين إدارة التصحيحات والمراقبة الاستباقية وتثقيف المستخدم، يمكن للمؤسسات التخفيف من المخاطر التي يفرضها CVE-2025-3155 ومنع استخدامه كحجر أساس في سلاسل هجوم أكبر.
خاتمة
يوضح CVE-2025-3155 كيف يمكن أن تصبح الوظيفة المخصصة لعرض الوثائق المحلية وسيلةً لكشف البيانات بشكل غير مقصود. فمن خلال الاستفادة من ميزات مثل XInclude والاستدعاء المستند إلى URI، يمكن للمهاجم إنشاء سلسلة استغلال منخفضة التفاعل قادرة على الكشف عن الملفات الحساسة واستخراجها دون موافقة صريحة من المستخدم. تُبرز هذه الحالة أهمية التعامل الدقيق مع المحتوى في التطبيقات المحلية، وتُعزز الحاجة إلى التحديثات في الوقت المناسب ويقظة المستخدم تجاه أنواع الملفات غير المألوفة والروابط التي تعتمد على البروتوكول.
المراجع:
(CVE-2025-3155) قراءة ملف عشوائية عن طريق إساءة استخدام مخطط ghelp
المؤلف:
فيناي كومار
أدريب موخيرجي



