CISA তাদের শোষিত তালিকায় BIND, Struts, Strapi, ONLYOFFICE ও ProFTPD-এর পাঁচটি পুরোনো ত্রুটি যুক্ত করেছে
মার্কিন সাইবার সংস্থাটি বলছে, 2015 থেকে 2023 সালের, অনেক আগেই প্যাচ করা বাগগুলোর শোষণ চলছে বলে তাদের কাছে প্রমাণ রয়েছে, এবং তারা তালিকাভুক্তির তিন দিন পরের একটি সময়সীমা নির্ধারণ করেছে।

মূল বিষয়
- 1সক্রিয় শোষণের প্রমাণের কথা উল্লেখ করে CISA এই সপ্তাহে আগেই প্যাচ করা পাঁচটি ত্রুটি তাদের পরিচিত শোষিত দুর্বলতার ক্যাটালগে যুক্ত করেছে।
- 2প্রভাবিত পণ্য: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs ও ProFTPD; বাগগুলো 2015, 2016, 2021 ও 2023 সালের।
- 3ক্যাটালগে আক্রমণকারীদের নাম বা আক্রমণের তারিখ দেওয়া হয়নি, এবং পাঁচটির সবকটির ক্ষেত্রেই র্যানসমওয়্যারে ব্যবহারকে অজানা হিসেবে তালিকাভুক্ত করা হয়েছে।
- 4CISA তালিকাভুক্তির তিন দিন পরের একটি সময়সীমা নির্ধারণ করেছে এবং প্রতিকারের জন্য তাদের BOD 26-04 নির্দেশনার উল্লেখ করেছে।
- 5CISA উল্লেখ করেছে যে রিমোট কোড এক্সিকিউশনের জন্য Strapi-র ত্রুটিটিকে CVE-2023-22621-এর সঙ্গে শৃঙ্খলিত করা যেতে পারে এবং প্রভাবিত সংস্করণগুলো end-of-life হতে পারে।
পুরো খবর
মার্কিন সংস্থা CISA এই সপ্তাহে তাদের পরিচিত শোষিত দুর্বলতার (Known Exploited Vulnerabilities) ক্যাটালগে পাঁচটি দুর্বলতা যুক্ত করেছে। এগুলোর কোনোটিই নতুন নয়: এগুলো ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) এবং ProFTPD (CVE-2015-3306)-কে প্রভাবিত করে। ক্যাটালগে তালিকাভুক্তির অর্থ হলো, বাস্তব পরিস্থিতিতে শোষণের (exploitation in the wild) প্রমাণ CISA-র কাছে আছে, তবে এন্ট্রিগুলোতে কোনো আক্রমণকারীর নাম বা আক্রমণ কখন হয়েছে তা উল্লেখ করা হয়নি।
ক্যাটালগ অনুযায়ী, BIND বাগটি দূরবর্তী আক্রমণকারীদের বিশেষভাবে তৈরি TKEY কোয়েরির মাধ্যমে BIND সার্ভার বন্ধ (exit) করিয়ে দিতে দেয়, যার ফলে ডিনায়াল অব সার্ভিস (denial of service) ঘটে। Struts-এর ত্রুটিটি একটি কমান্ড ইনজেকশন সমস্যা, যা Dynamic Method Invocation চালু থাকলে method: প্রিফিক্সের মাধ্যমে রিমোট কোড এক্সিকিউশনের দিকে নিয়ে যেতে পারে। ProFTPD এন্ট্রিতে একটি অ্যাক্সেস কন্ট্রোল দুর্বলতার বর্ণনা রয়েছে, যা দূরবর্তী আক্রমণকারীদের site cpfr ও site cpto কমান্ড ব্যবহার করে যথেচ্ছ ফাইল পড়া ও লেখার সুযোগ দিতে পারে।
Strapi-র ক্ষেত্রে, CISA সংবেদনশীল তথ্যের ক্লিয়ারটেক্সট (এনক্রিপশনবিহীন) সংরক্ষণের বর্ণনা দিয়েছে, যার ফলে অ্যাডমিন প্যানেলে প্রবেশাধিকার থাকা কেউ কোয়েরি ফিল্টারের মাধ্যমে ব্যবহারকারীদের তথ্য উদ্ঘাটন করতে পারেন; সংস্থাটি আরও জানিয়েছে যে রিমোট কোড এক্সিকিউশনের জন্য এটিকে CVE-2023-22621-এর সঙ্গে শৃঙ্খলিত (chain) করা যেতে পারে এবং প্রভাবিত সংস্করণগুলো end-of-life (সমর্থন-সমাপ্ত) হতে পারে। ONLYOFFICE Docs-এর ত্রুটিটি একটি ইমেজ আপলোড প্যারামিটারে পাথ ট্রাভার্সাল, যা JWT ব্যবহৃত হলে দেখা দেয় এবং এটিও রিমোট কোড এক্সিকিউশন সম্ভব করে তুলতে পারে। পাঁচটি এন্ট্রির সবকটির ক্ষেত্রেই CISA র্যানসমওয়্যারে ব্যবহারকে অজানা হিসেবে তালিকাভুক্ত করেছে।
সমাধানগুলো পুরোনো। ISC 28 জুলাই 2015 তারিখে প্যাচ করা রিলিজ 9.9.7-P2 ও 9.10.2-P3 সহ তাদের অ্যাডভাইজরি প্রকাশ করেছিল, এবং সেই সময় জানিয়েছিল যে কোনো সক্রিয় এক্সপ্লয়েটের কথা তাদের জানা নেই। Apache Struts বুলেটিন S2-032 সংস্করণ 2.3.20 থেকে 2.3.28 পর্যন্ত কভার করে, 2.3.20.3 ও 2.3.24.3 বাদে, এবং 2.3.28.1, 2.3.24.3 ও 2.3.20.3-কে সংশোধিত রিলিজ হিসেবে তালিকাভুক্ত করে; বিকল্প হলো Dynamic Method Invocation বন্ধ করা। CISA পাঁচটির সবকটির জন্য তালিকাভুক্তির তিন দিন পরের সময়সীমা নির্ধারণ করেছে এবং তাদের BOD 26-04 নির্দেশনার (directive) উল্লেখ করে ব্যবহারকারীদের ভেন্ডরের প্রশমন ব্যবস্থা (vendor mitigations) প্রয়োগ করতে, অথবা কোনোটি উপলব্ধ না থাকলে পণ্যটির ব্যবহার বন্ধ করতে বলেছে।
কেন গুরুত্বপূর্ণ
আক্রমণকারীরা বারবার পুরোনো বাগের দিকে ফিরে আসে, কারণ পুরোনো, প্যাচবিহীন বা end-of-life সিস্টেম প্রায়ই বছরের পর বছর অনলাইনে থেকে যায়। BIND, Struts, Strapi, ONLYOFFICE Docs বা ProFTPD চালানো প্রতিষ্ঠানগুলোর উচিত, CISA-র পরামর্শ অনুযায়ী, তাদের ইনভেন্টরিতে উন্মুক্ত পুরোনো সংস্করণ আছে কিনা পরীক্ষা করা, ভেন্ডরের সংশোধন প্রয়োগ করা, এবং যেসব সিস্টেম আর আপডেট করা সম্ভব নয় সেগুলো অবসরে পাঠানো বা বিচ্ছিন্ন করা।
সময়রেখা
· প্রকাশিত
বিষয়#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
উৎস
এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।



