Citrix NetScaler-ийн чухал эмзэг байдал CVE-2019-19781 нь мэдээллийн технологийн салбарын далд асуудлуудыг хэрхэн илчилсэн бэ

Эрхэм уншигч, би Германд оршин суугч хүний ​​хувьд энэ улсын нөхцөл байдлыг юуны түрүүнд тайлбарлаж байгаагаа онцлон хэлмээр байна. Магадгүй танай улсын нөхцөл байдал эрс өөр байх.

17 оны 2019-р сарын XNUMX-ны өдөр Citrix Knowledge Center хуудсанд NetScaler Gateway гэгддэг Citrix Application Delivery Controller (NetScaler ADC) болон Citrix Gateway бүтээгдэхүүний шугамын чухал эмзэг байдлын тухай мэдээлэл нийтлэгдсэн. Хожим нь SD-WAN шугамд мөн эмзэг байдал илэрсэн. Энэ эмзэг байдал нь 10.5-аас одоогийн 13.0 хүртэлх бүх бүтээгдэхүүний хувилбаруудад нөлөөлж, зөвшөөрөлгүй халдагчид систем дээр хортой кодыг ажиллуулах боломжийг олгож, NetScaler-ийг дотоод сүлжээнд дараагийн халдлага хийх платформ болгон хувиргасан.

Эмзэг байдлын талаарх мэдээллийг нийтлэхтэй зэрэгцэн Citrix эрсдэлийг бууруулах зөвлөмжийг нийтэлжээ. Зөвхөн 2020 оны XNUMX-р сарын эцэс гэхэд эмзэг байдлыг бүрэн хаана гэж амласан.

Энэ эмзэг байдлын ноцтой байдал (дугаар CVE-2019-19781) 9.8 онооноос 10 оноо авсан... Дагуу Positive Technologies-ийн мэдээлэл Энэхүү эмзэг байдал нь дэлхий даяар 80 гаруй компанид нөлөөлж байна.

Мэдээнд хариу үйлдэл үзүүлэх боломжтой

Хариуцлагатай хүний ​​хувьд би дэд бүтцэд нь NetScaler бүтээгдэхүүнтэй МТ-ийн мэргэжилтнүүд дараахь зүйлийг хийсэн гэж үзсэн.

  1. CTX267679-д заасан эрсдлийг бууруулах бүх зөвлөмжийг нэн даруй хэрэгжүүлэв.
  2. NetScaler-аас дотоод сүлжээ рүү нэвтрэх зөвшөөрөгдсөн урсгалын хувьд Галт ханын тохиргоог дахин шалгасан.
  3. Мэдээллийн технологийн аюулгүй байдлын администраторуудад NetScaler руу нэвтрэх "ер бусын" оролдлогуудад анхаарлаа хандуулж, шаардлагатай бол хаахыг зөвлөж байна. NetScaler нь ихэвчлэн DMZ-д байрладаг гэдгийг сануулъя.
  4. асуудлын талаар илүү дэлгэрэнгүй мэдээлэл авах хүртэл NetScaler-ийг сүлжээнээс түр салгах боломжийг үнэлэв. Зул сарын баярын өмнөх амралт, амралт гэх мэт үед энэ нь тийм ч хэцүү биш байх болно. Нэмж дурдахад олон компаниуд VPN-ээр дамжуулан нэвтрэх өөр сонголттой байдаг.

Дараа нь юу болсон бэ?

Харамсалтай нь, дараа нь тодорхой болох тул стандарт арга болох дээрх алхмуудыг ихэнх нь үл тоомсорлосон.

Citrix-ийн дэд бүтцийг хариуцдаг олон мэргэжилтнүүд 13.01.2020 оны XNUMX-р сарын XNUMX-нд л эмзэг байдлын талаар мэдсэн. төв мэдээнээс. Тэдний хариуцдаг асар олон тооны систем эвдэрсэн үед тэд олж мэдсэн. Нөхцөл байдлын утгагүй байдал нь үүнд шаардлагатай мөлжлөгийг бүрэн гүйцэд хийж чадах хэмжээнд хүрчээ хууль ёсны дагуу интернетээс татаж авах.
Зарим шалтгааны улмаас мэдээллийн технологийн мэргэжилтнүүд үйлдвэрлэгчдийн захидал, тэдэнд итгэмжлэгдсэн системүүдийг уншиж, Twitter-ийг хэрхэн ашиглахаа мэддэг, салбарынхаа тэргүүлэх мэргэжилтнүүдийг захиалж, цаг үеийн үйл явдлуудыг дагаж мөрдөх үүрэгтэй гэдэгт би итгэдэг байсан.

Үнэн хэрэгтээ гурван долоо хоногоос илүү хугацаанд Citrix-ийн олон тооны хэрэглэгчид үйлдвэрлэгчийн зөвлөмжийг үл тоомсорлосон. Citrix-ийн үйлчлүүлэгчид нь Герман дахь бараг бүх том, дунд компаниуд, түүнчлэн бараг бүх төрийн байгууллагуудыг багтаадаг. Юуны өмнө энэ эмзэг байдал төрийн бүтцэд нөлөөлсөн.

Гэхдээ хийх зүйл бий

Систем нь эвдэрсэн хүмүүст TSL гэрчилгээг солих зэрэг бүрэн дахин суулгах шаардлагатай. Магадгүй үйлдвэрлэгчээс чухал эмзэг байдлыг арилгахад илүү идэвхтэй арга хэмжээ авна гэж найдаж байсан Citrix-ийн хэрэглэгчид өөр хувилбар хайх болно. Citrix-ийн хариу урам зориг өгөхгүй байгааг бид хүлээн зөвшөөрөх ёстой.

Хариултаас илүү олон асуулт байна

Citrix-ийн олон тооны түншүүд болох цагаан алт, алт юу хийж байсан бэ гэсэн асуулт гарч ирнэ. Яагаад шаардлагатай мэдээлэл Citrix-ийн зарим түншүүдийн хуудсан дээр зөвхөн 3 оны 2020 дахь долоо хоногт гарч ирсэн бэ? Өндөр цалинтай гадны зөвлөхүүд ч энэ аюултай нөхцөл байдлыг даван туулсан нь илт. Би хэнийг ч гомдоохыг хүсэхгүй байна, гэхдээ түншийн үүрэг бол юуны түрүүнд асуудал үүсэхээс урьдчилан сэргийлэх, тэдгээрийг арилгахад туслахыг санал болгох = зарах явдал биш юм.

Чухамдаа энэ байдал нь мэдээллийн технологийн аюулгүй байдлын салбарын бодит байдлыг харуулсан юм. Компаниудын мэдээллийн технологийн хэлтсийн ажилтнууд болон Citrix-ийн түнш компаниудын зөвлөхүүд хоёулаа нэг үнэнийг ойлгох ёстой: хэрэв эмзэг байдал байгаа бол түүнийг арилгах ёстой. За, чухал эмзэг байдлыг нэн даруй арилгах ёстой!

Эх сурвалж: www.habr.com

сэтгэгдэл нэмэх