মূল বিষয়বস্তুতে যান
ittechwire

স্পষ্ট উৎসসহ প্রযুক্তির খবর

  1. প্রথম পাতা
  2. নিরাপত্তা

নিরাপত্তা

CISA তাদের শোষিত তালিকায় BIND, Struts, Strapi, ONLYOFFICE ও ProFTPD-এর পাঁচটি পুরোনো ত্রুটি যুক্ত করেছে

মার্কিন সাইবার সংস্থাটি বলছে, 2015 থেকে 2023 সালের, অনেক আগেই প্যাচ করা বাগগুলোর শোষণ চলছে বলে তাদের কাছে প্রমাণ রয়েছে, এবং তারা তালিকাভুক্তির তিন দিন পরের একটি সময়সীমা নির্ধারণ করেছে।

ittechwire সম্পাদকীয়3 মিনিটে পড়ুনউৎস: 3এআই অনুবাদ · মূল ভাষা: English
হালকা ধূসর পটভূমিতে মার্কিন সাইবার নিরাপত্তা ও অবকাঠামো নিরাপত্তা সংস্থার (CISA) গোলাকার সিলমোহর
Department of Homeland Security - Cybersecurity and Infrastructure Security Agency · Public domain

মূল বিষয়

  1. 1সক্রিয় শোষণের প্রমাণের কথা উল্লেখ করে CISA এই সপ্তাহে আগেই প্যাচ করা পাঁচটি ত্রুটি তাদের পরিচিত শোষিত দুর্বলতার ক্যাটালগে যুক্ত করেছে।
  2. 2প্রভাবিত পণ্য: ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs ও ProFTPD; বাগগুলো 2015, 2016, 2021 ও 2023 সালের।
  3. 3ক্যাটালগে আক্রমণকারীদের নাম বা আক্রমণের তারিখ দেওয়া হয়নি, এবং পাঁচটির সবকটির ক্ষেত্রেই র‍্যানসমওয়্যারে ব্যবহারকে অজানা হিসেবে তালিকাভুক্ত করা হয়েছে।
  4. 4CISA তালিকাভুক্তির তিন দিন পরের একটি সময়সীমা নির্ধারণ করেছে এবং প্রতিকারের জন্য তাদের BOD 26-04 নির্দেশনার উল্লেখ করেছে।
  5. 5CISA উল্লেখ করেছে যে রিমোট কোড এক্সিকিউশনের জন্য Strapi-র ত্রুটিটিকে CVE-2023-22621-এর সঙ্গে শৃঙ্খলিত করা যেতে পারে এবং প্রভাবিত সংস্করণগুলো end-of-life হতে পারে।

পুরো খবর

মার্কিন সংস্থা CISA এই সপ্তাহে তাদের পরিচিত শোষিত দুর্বলতার (Known Exploited Vulnerabilities) ক্যাটালগে পাঁচটি দুর্বলতা যুক্ত করেছে। এগুলোর কোনোটিই নতুন নয়: এগুলো ISC BIND (CVE-2015-5477), Apache Struts (CVE-2016-3081), Strapi (CVE-2023-22894), ONLYOFFICE Docs (CVE-2021-3199) এবং ProFTPD (CVE-2015-3306)-কে প্রভাবিত করে। ক্যাটালগে তালিকাভুক্তির অর্থ হলো, বাস্তব পরিস্থিতিতে শোষণের (exploitation in the wild) প্রমাণ CISA-র কাছে আছে, তবে এন্ট্রিগুলোতে কোনো আক্রমণকারীর নাম বা আক্রমণ কখন হয়েছে তা উল্লেখ করা হয়নি।

ক্যাটালগ অনুযায়ী, BIND বাগটি দূরবর্তী আক্রমণকারীদের বিশেষভাবে তৈরি TKEY কোয়েরির মাধ্যমে BIND সার্ভার বন্ধ (exit) করিয়ে দিতে দেয়, যার ফলে ডিনায়াল অব সার্ভিস (denial of service) ঘটে। Struts-এর ত্রুটিটি একটি কমান্ড ইনজেকশন সমস্যা, যা Dynamic Method Invocation চালু থাকলে method: প্রিফিক্সের মাধ্যমে রিমোট কোড এক্সিকিউশনের দিকে নিয়ে যেতে পারে। ProFTPD এন্ট্রিতে একটি অ্যাক্সেস কন্ট্রোল দুর্বলতার বর্ণনা রয়েছে, যা দূরবর্তী আক্রমণকারীদের site cpfr ও site cpto কমান্ড ব্যবহার করে যথেচ্ছ ফাইল পড়া ও লেখার সুযোগ দিতে পারে।

Strapi-র ক্ষেত্রে, CISA সংবেদনশীল তথ্যের ক্লিয়ারটেক্সট (এনক্রিপশনবিহীন) সংরক্ষণের বর্ণনা দিয়েছে, যার ফলে অ্যাডমিন প্যানেলে প্রবেশাধিকার থাকা কেউ কোয়েরি ফিল্টারের মাধ্যমে ব্যবহারকারীদের তথ্য উদ্ঘাটন করতে পারেন; সংস্থাটি আরও জানিয়েছে যে রিমোট কোড এক্সিকিউশনের জন্য এটিকে CVE-2023-22621-এর সঙ্গে শৃঙ্খলিত (chain) করা যেতে পারে এবং প্রভাবিত সংস্করণগুলো end-of-life (সমর্থন-সমাপ্ত) হতে পারে। ONLYOFFICE Docs-এর ত্রুটিটি একটি ইমেজ আপলোড প্যারামিটারে পাথ ট্রাভার্সাল, যা JWT ব্যবহৃত হলে দেখা দেয় এবং এটিও রিমোট কোড এক্সিকিউশন সম্ভব করে তুলতে পারে। পাঁচটি এন্ট্রির সবকটির ক্ষেত্রেই CISA র‍্যানসমওয়্যারে ব্যবহারকে অজানা হিসেবে তালিকাভুক্ত করেছে।

সমাধানগুলো পুরোনো। ISC 28 জুলাই 2015 তারিখে প্যাচ করা রিলিজ 9.9.7-P2 ও 9.10.2-P3 সহ তাদের অ্যাডভাইজরি প্রকাশ করেছিল, এবং সেই সময় জানিয়েছিল যে কোনো সক্রিয় এক্সপ্লয়েটের কথা তাদের জানা নেই। Apache Struts বুলেটিন S2-032 সংস্করণ 2.3.20 থেকে 2.3.28 পর্যন্ত কভার করে, 2.3.20.3 ও 2.3.24.3 বাদে, এবং 2.3.28.1, 2.3.24.3 ও 2.3.20.3-কে সংশোধিত রিলিজ হিসেবে তালিকাভুক্ত করে; বিকল্প হলো Dynamic Method Invocation বন্ধ করা। CISA পাঁচটির সবকটির জন্য তালিকাভুক্তির তিন দিন পরের সময়সীমা নির্ধারণ করেছে এবং তাদের BOD 26-04 নির্দেশনার (directive) উল্লেখ করে ব্যবহারকারীদের ভেন্ডরের প্রশমন ব্যবস্থা (vendor mitigations) প্রয়োগ করতে, অথবা কোনোটি উপলব্ধ না থাকলে পণ্যটির ব্যবহার বন্ধ করতে বলেছে।

কেন গুরুত্বপূর্ণ

আক্রমণকারীরা বারবার পুরোনো বাগের দিকে ফিরে আসে, কারণ পুরোনো, প্যাচবিহীন বা end-of-life সিস্টেম প্রায়ই বছরের পর বছর অনলাইনে থেকে যায়। BIND, Struts, Strapi, ONLYOFFICE Docs বা ProFTPD চালানো প্রতিষ্ঠানগুলোর উচিত, CISA-র পরামর্শ অনুযায়ী, তাদের ইনভেন্টরিতে উন্মুক্ত পুরোনো সংস্করণ আছে কিনা পরীক্ষা করা, ভেন্ডরের সংশোধন প্রয়োগ করা, এবং যেসব সিস্টেম আর আপডেট করা সম্ভব নয় সেগুলো অবসরে পাঠানো বা বিচ্ছিন্ন করা।

সময়রেখা

  1. · প্রকাশিত

বিষয়#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD

উৎস

এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।

  1. 1CISA · সরকারি বিবৃতিKnown Exploited Vulnerabilities Catalogwww.cisa.gov
  2. 2Apache Struts · প্রাথমিক উৎসS2-032cwiki.apache.org
  3. 3ISC · প্রাথমিক উৎসCVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failureweb.archive.org