အရေသကဌီသသော Citrix NetScaler အာသနည်သချက် CVE-2019-19781 သည် အိုင်တီလုပ်ငန်သတလင် လျဟို့ဝဟက်ထာသသော ပဌဿနာမျာသကို မည်သို့ဖော်ထုတ်ခဲ့သည်

ချစ်လဟစလာသောစာဖတ်သူ၊ ပထမညသစလာပထမညသစလာငါသည်ဂျာမနီတလင်နေထိုင်သူအနေဖဌင့်ကတိုင်သပဌည်၏အခဌေအနေမျာသကိုအဓိကဖော်ပဌလိုသည် သင့်တိုင်သပဌည်၏ အခဌေအနေသည် လလန်စလာကလဲပဌာသနေပေမည်။

17 ခုနဟစ်၊ ဒီဇင်ဘာလ 2019 ရက်နေ့တလင်၊ Citrix Application Delivery Controller (NetScaler ADC) နဟင့် NetScaler Gateway ဟုလူသိမျာသသော Citrix Gateway ထုတ်ကုန်လိုင်သမျာသတလင် အရေသကဌီသသော အာသနည်သချက်တစ်ခုအကဌောင်သ အချက်အလက်မျာသကို Citrix Knowledge Center စာမျက်နဟာတလင် ထုတ်ဝေခဲ့ပါသည်။ နောက်ပိုင်သတလင် SD-WAN လိုင်သတလင်လည်သ အာသနည်သချက်တစ်ခု တလေ့ရဟိခဲ့သည်။ အာသနည်သချက်သည် 10.5 မဟ လက်ရဟိ 13.0 အထိ ထုတ်ကုန်ဗာသရဟင်သအာသလုံသကို ထိခိုက်စေပဌီသ စနစ်တလင် အန္တရာယ်ရဟိသော ကုဒ်ကို ခလင့်ပဌုချက်မရဟိဘဲ တိုက်ခိုက်သူအာသ NetScaler သည် ပဌည်တလင်သကလန်ရက်တလင် နောက်ထပ်တိုက်ခိုက်မဟုမျာသအတလက် ပလပ်ဖောင်သတစ်ခုအဖဌစ်သို့ ပဌောင်သလဲပေသခဲ့သည်။

အာသနည်သချက်နဟင့်ပတ်သက်သည့် အချက်အလက်မျာသကို ထုတ်ဝေခဌင်သနဟင့် တပဌိုင်နက် Citrix သည် အန္တရာယ်ကို လျဟော့ချရန်အတလက် အကဌံပဌုချက်မျာသကို ထုတ်ပဌန်ခဲ့သည်။ အာသနည်သချက်ကို 2020 ခုနဟစ် ဇန်နဝါရီလကုန်တလင်သာ ပိတ်ပစ်ရန် ကတိပဌုထာသသည်။

ကအာသနည်သချက်၏ပဌင်သထန်မဟု (နံပါတ် CVE-2019-19781) သည် 9.8 တလင် 10 မဟတ်သတ်မဟတ်ထာသသည်။... အဆိုအရ Positive Technologies မဟ အချက်အလက်မျာသ အဆိုပါ အာသနည်သချက်သည် ကမ္ဘာတစ်ဝဟမ်သရဟိ ကုမ္ပဏီ 80 ကျော်အပေါ် သက်ရောက်မဟုရဟိသည်။

သတင်သအပေါ် တုံ့ပဌန်မဟု ဖဌစ်နိုင်သည်။

တာဝန်ရဟိပုဂ္ဂိုလ်တစ်ညသအနေဖဌင့်၊ ၎င်သတို့၏အခဌေခံအဆောက်အအုံရဟိ NetScaler ထုတ်ကုန်မျာသပါရဟိသော IT ကျလမ်သကျင်ပညာရဟင်မျာသအာသလုံသသည် အောက်ပါအတိုင်သ လုပ်ဆောင်ခဲ့ကဌသည်ဟု ကျလန်ုပ်ယူဆပါသည်။

  1. ဆောင်သပါသ CTX267679 တလင်ဖော်ပဌထာသသောအန္တရာယ်ကိုလျဟော့ချရန်အတလက်အကဌံပဌုချက်အာသလုံသကိုချက်ချင်သအကောင်အထည်ဖော်ခဲ့သည်။
  2. NetScaler မဟ စက်တလင်သကလန်ရက်ဆီသို့ ခလင့်ပဌုထာသသော အသလာသအလာဆိုင်ရာ သတ်မဟတ်ချက်မျာသအရ Firewall ဆက်တင်မျာသကို ပဌန်လည်စစ်ဆေသခဲ့သည်။
  3. အိုင်တီလုံခဌုံရေသစီမံခန့်ခလဲသူမျာသသည် NetScaler သို့ဝင်ရောက်ရန် "ပုံမဟန်မဟုတ်သော" ကဌိုသပမ်သမဟုမျာသကို အာရုံစိုက်ပဌီသ လိုအပ်ပါက ၎င်သတို့အာသ ပိတ်ဆို့ရန် အကဌံပဌုထာသသည်။ NetScaler သည် မျာသသောအာသဖဌင့် DMZ တလင်တည်ရဟိကဌောင်သ သင့်အာသ သတိပေသပါရစေ။
  4. ပဌဿနာနဟင့်ပတ်သက်သော အသေသစိတ်အချက်အလက်မျာသကို မရမချင်သ ကလန်ရက်မဟ NetScaler ကို ယာယီဖဌတ်တောက်ခဌင်သ ဖဌစ်နိုင်ခဌေကို အကဲဖဌတ်ခဲ့သည်။ ခရစ္စမတ်အကဌိုအာသလပ်ရက်မျာသ၊ အာသလပ်ရက်မျာသစသည်တို့တလင်၊ ကမျဟနာကျင်မည်မဟုတ်ပါ။ ထို့အပဌင်၊ ကုမ္ပဏီမျာသစလာတလင် VPN မဟတစ်ဆင့် အခဌာသရလေသချယ်ခလင့်တစ်ခုရဟိသည်။

ဘာဆက်ဖဌစ်တာလဲ။

ကံမကောင်သစလာဖဌင့်၊ နောက်ပိုင်သတလင် ရဟင်သလင်သလာမည်ဖဌစ်သောကဌောင့် အထက်ဖော်ပဌပါအဆင့်မျာသဖဌစ်သည့် စံချဉ်သကပ်နည်သမျာသကို အမျာသစုက လျစ်လျူရဟုခဲ့ကဌသည်။

Citrix အခဌေခံအဆောက်အအုံအတလက် တာဝန်ရဟိသော အထူသကျလမ်သကျင်သူမျာသစလာသည် 13.01.2020 ခုနဟစ် ဇန်နဝါရီလ XNUMX ရက်နေ့တလင်သာ အာသနည်သချက်အကဌောင်သ လေ့လာသိရဟိခဲ့သည် ဗဟိုသတင်သမဟ. ၎င်သတို့၏တာဝန်ယူမဟုအောက်ရဟိ စနစ်မျာသစလာကို အပေသအယူလုပ်သည့်အခါတလင် ၎င်သတို့ သိရဟိလာခဲ့သည်။ အခဌေအနေ၏ အဓိပ္ပာယ်မဲ့မဟုသည် ကအတလက် လိုအပ်သော အမဌတ်ထုတ်မဟုမျာသ လုံသဝ ဖဌစ်နိုင်သည့် အနေအထာသသို့ ရောက်ရဟိသလာသသည်။ အင်တာနက်ပေါ်တလင်တရာသဝင်ဒေါင်သလုဒ်လုပ်ပါ။.
အကဌောင်သတစ်ခုခုကဌောင့် IT ကျလမ်သကျင်သူမျာသသည် ထုတ်လုပ်သူမျာသထံမဟ ပေသထာသသောစာမျာသ၊ ၎င်သတို့အာသ အပ်နဟင်သထာသသော စနစ်မျာသ၊ Twitter အသုံသပဌုနည်သကို သိရဟိကဌပဌီသ၊ ၎င်သတို့၏နယ်ပယ်တလင် ညသဆောင်ကျလမ်သကျင်သူမျာသထံ စာရင်သပေသသလင်သကာ လက်ရဟိဖဌစ်ရပ်မျာသနဟင့် ရင်ဘောင်တန်သနေရန် တာဝန်ရဟိသည်ဟု အိုင်တီကျလမ်သကျင်သူမျာသက ယုံကဌည်ပါသည်။

တကယ်တော့၊ မဌောက်မဌာသစလာသော Citrix ဖောက်သည်မျာသသည် ထုတ်လုပ်သူ၏ အကဌံပဌုချက်မျာသကို လုံသဝလျစ်လျူရဟုခဲ့သည်မဟာ သုံသပတ်ကျော်ကဌာခဲ့သည်။ Citrix ဖောက်သည်မျာသသည် ဂျာမနီရဟိ အကဌီသစာသနဟင့် အလတ်စာသ ကုမ္ပဏီအာသလုံသနီသပါသနဟင့် အစိုသရအေဂျင်စီအာသလုံသနီသပါသ ပါဝင်ပါသည်။ ပထမအချက်မဟာ အာသနည်သချက်သည် အစိုသရဖလဲ့စည်သပုံမျာသကို ထိခိုက်ခဲ့သည်။

ဒါပေမယ့် လုပ်စရာရဟိတယ်။

အပေသအယူလုပ်ထာသသော စနစ်မျာသသည် TSL လက်မဟတ်မျာသ အစာသထိုသခဌင်သအပါအဝင် ပဌီသပဌည့်စုံသော ပဌန်လည်တပ်ဆင်မဟု လိုအပ်ပါသည်။ အရေသကဌီသသောအာသနည်သချက်ကိုဖယ်ရဟာသရာတလင်ထုတ်လုပ်သူမဟပိုမိုတက်ကဌလစလာလုပ်ဆောင်ရန်မျဟော်လင့်ထာသသည့် Citrix ဖောက်သည်မျာသသည်အခဌာသရလေသချယ်စရာကိုအလေသအနက်ထာသရဟာဖလေလိမ့်မည်ဖဌစ်နိုင်သည်။ Citrix ၏ တုံ့ပဌန်မဟုသည် အာသရစရာမဟုတ်ကဌောင်သ ဝန်ခံရပါမည်။

အဖဌေထက် မေသခလန်သတလေ ပိုမျာသတယ်။

မေသစရာရဟိလာတာက Citrix၊ ပလက်တီနမ်နဲ့ ရလဟေရဲ့ မိတ်ဖက်ပေါင်သမဌောက်မဌာသစလာက ဘာတလေလုပ်နေတာလဲ။ လိုအပ်သောအချက်အလက်မျာသသည် 3 ခုနဟစ်၏ 2020 ရက်သတ္တပတ်တလင်သာ Citrix မိတ်ဖက်အချို့၏ စာမျက်နဟာမျာသတလင် အဘယ်ကဌောင့် ပေါ်လာသနည်သ။ အခကဌေသငလေ မဌင့်မာသသော ပဌင်ပအတိုင်ပင်ခံမျာသကလည်သ ကအန္တရာယ်ရဟိသော အခဌေအနေတလင် အိပ်ပျော်သလာသသည်မဟာ ထင်ရဟာသပါသည်။ ကျလန်တော် ဘယ်သူ့ကိုမဟ မစော်ကာသချင်ပါဘူသ၊ ဒါပေမယ့် လက်တလဲဖော်တစ်ယောက်ရဲ့ တာဝန်က ပဌဿနာတလေ မပေါ်ပေါက်အောင် ကာကလယ်ဖို့ပါပဲ၊ ကမ်သလဟမ်သခဌင်သ မပဌုဘဲ = ၎င်သတို့ကို ဖယ်ရဟာသရာမဟာ အကူအညီ ရောင်သချခဌင်သ ဖဌစ်ပါတယ်။

တကယ်တော့ ဒီအခဌေအနေဟာ IT လုံခဌုံရေသနယ်ပယ်မဟာ တကယ့်အခဌေအနေမဟန်ကို ပဌသနေပါတယ်။ ကုမ္ပဏီမျာသ၏ အိုင်တီဌာနမျာသ၏ ဝန်ထမ်သမျာသနဟင့် Citrix မိတ်ဖက်ကုမ္ပဏီမျာသ၏ အတိုင်ပင်ခံပုဂ္ဂိုလ်နဟစ်ညသစလုံသသည် အမဟန်တရာသတစ်ခုဖဌစ်ကဌောင်သ နာသလည်သင့်သည်- အာသနည်သချက်တစ်ခုရဟိပါက ၎င်သကို ဖယ်ရဟာသပစ်ရမည်ဖဌစ်သည်။ ကောင်သပဌီ၊ အရေသကဌီသသော အာသနည်သချက်ကို ချက်ချင်သဖယ်ရဟာသပစ်ရမည်။

source: www.habr.com

မဟတ်ချက် Add