သင်၏ MikroTik တလင် RouterOS ကို အပ်ဒိတ်လုပ်ပါ။

သင်၏ MikroTik တလင် RouterOS ကို အပ်ဒိတ်လုပ်ပါ။
မတ်လ 10 ရက်နေ့ ညနေတလင် Mail.ru ပံ့ပိုသကူညီမဟုဝန်ဆောင်မဟုသည် အီသမေသလ်ပရိုဂရမ်မျာသမဟတစ်ဆင့် Mail.ru IMAP/SMTP ဆာဗာမျာသသို့ ချိတ်ဆက်နိုင်ခဌင်သ မရဟိခဌင်သနဟင့်ပတ်သက်၍ သုံသစလဲသူမျာသထံမဟ တိုင်ကဌာသချက်မျာသအာသ စတင်လက်ခံခဲ့သည်။ တစ်ချိန်တည်သမဟာပင်၊ အချို့သောချိတ်ဆက်မဟုမျာသသည် ဖဌတ်မသလာသဘဲ၊ အချို့မဟာ လက်မဟတ်အမဟာသကိုပဌသည်။ "ဆာဗာ" သည် ကိုယ်တိုင်လက်မဟတ်ထိုသထာသသော TLS လက်မဟတ်ကို ထုတ်ပေသခဌင်သကဌောင့် အမဟာသအယလင်သဖဌစ်ရသည်။
 
သင်၏ MikroTik တလင် RouterOS ကို အပ်ဒိတ်လုပ်ပါ။
နဟစ်ရက်အတလင်သ၊ ကလန်ရက်အမျိုသမျိုသနဟင့် စက်အမျိုသမျိုသရဟိ သုံသစလဲသူမျာသထံမဟ တိုင်ကဌာသချက် ၁၀ ခုကျော် ဝင်လာသောကဌောင့် ပဌဿနာသည် မည်သည့်ဝန်ဆောင်မဟုပေသသူ၏ကလန်ရက်တလင်မဟ မပါရဟိပေ။ ပဌဿနာ၏အသေသစိတ်ပိုင်သခဌာသစိတ်ဖဌာချက်တစ်ခုက imap.mail.ru ဆာဗာ (အပဌင် အခဌာသမေသလ်ဆာဗာမျာသနဟင့် ဝန်ဆောင်မဟုမျာသ) ကို DNS အဆင့်တလင် အစာသထိုသထာသကဌောင်သ ဖော်ပဌခဲ့သည်။ ထို့အပဌင်၊ ကျလန်ုပ်တို့၏အသုံသပဌုသူမျာသ၏တက်ကဌလသောအကူအညီဖဌင့်၊ အကဌောင်သအရင်သမဟာ ၎င်သတို့၏ router ၏ cache တလင် မဟာသယလင်သသောဝင်ရောက်မဟုတစ်ခုဖဌစ်ပဌီသ၊ ၎င်သမဟာ local DNS ဖဌေရဟင်သသည့်ကိရိယာတစ်ခုလည်သဖဌစ်ပဌီသ အမျာသအပဌာသ (သို့သော်အာသလုံသမဟုတ်ပါ) ကိစ္စမျာသတလင် MikroTik ဖဌစ်လာခဲ့သည် သေသငယ်သော ကော်ပိုရိတ်ကလန်ရက်မျာသနဟင့် အင်တာနက်ဝန်ဆောင်မဟုပေသသူမျာသထံမဟ အလလန်ရေပန်သစာသသော ကိရိယာ။

ပဌသနာကဘာလဲ

2019 ခုနဟစ် စက်တင်ဘာလတလင် သုတေသီမျာသ တလေ့ပဌီ MikroTik RouterOS (CVE-2019-3976၊ CVE-2019-3977၊ CVE-2019-3978၊ CVE-2019-3979) တလင် အာသနည်သချက်မျာသစလာရဟိသည့် DNS cache အဆိပ်သင့်တိုက်ခိုက်မဟုကို ခလင့်ပဌုထာသသည့် ဥပမာ၊ Router ၏ DNS cache တလင် DNS မဟတ်တမ်သမျာသကို အတုအယောင်ပဌုလုပ်နိုင်စလမ်သရဟိပဌီသ CVE-2019-3978 သည် တိုက်ခိုက်သူအာသ ဖဌေရဟင်သသူကက်ရဟ်ကို အဆိပ်သင့်စေရန်အတလက် အတလင်သပိုင်သကလန်ရက်မဟ တစ်စုံတစ်ညသအာသ ၎င်သ၏ DNS ဆာဗာတလင် ဝင်ခလင့်တောင်သဆိုရန် စောင့်ဆိုင်သရန် ခလင့်ပဌုသော်လည်သ ထိုသို့လုပ်ဆောင်ရန်၊ port 8291 (UDP နဟင့် TCP) မဟတဆင့် တောင်သဆိုချက်တစ်ခု။ အာသနည်သချက်ကို MikroTik မဟ RouterOS 6.45.7 (stable) နဟင့် 6.44.6 (ရေရဟည်) ဗာသရဟင်သမျာသတလင် 28 ခုနဟစ်၊ အောက်တိုဘာလ 2019 ရက်နေ့တလင် ပဌင်ဆင်ခဲ့သည်၊ သုတေသန အသုံသပဌုသူအမျာသစုသည် လက်ရဟိတလင် ဖာထေသမဟုမျာသကို ထည့်သလင်သမထာသပါ။

ကပဌဿနာသည် ယခု “တိုက်ရိုက်” အသုံသချခံနေရသည်မဟာ ထင်ရဟာသပါသည်။

အဘယ်ကဌောင့် အန္တရာယ်ရဟိသနည်သ။

တိုက်ခိုက်သူသည် အတလင်သကလန်ရက်ပေါ်ရဟိ အသုံသပဌုသူမဟဝင်ရောက်သည့် host ၏ DNS မဟတ်တမ်သကို အတုခိုသနိုင်ပဌီသ ၎င်သသို့လမ်သကဌောင်သမျာသကို ကဌာသဖဌတ်တာသဆီသနိုင်သည်။ အရေသကဌီသသောအချက်အလက်မျာသကို ကုဒ်ဝဟက်ခဌင်သမရဟိဘဲ (ဥပမာ၊ http:// မပါဘဲ TLS မဟတဆင့်) သို့မဟုတ် အသုံသပဌုသူက လက်မဟတ်အတုကို လက်ခံရန် သဘောတူပါက၊ တိုက်ခိုက်သူသည် လော့ဂ်အင် သို့မဟုတ် စကာသဝဟက်ကဲ့သို့သော ချိတ်ဆက်မဟုမဟတစ်ဆင့် ပေသပို့သည့်ဒေတာအာသလုံသကို ရယူနိုင်သည်။ ကံမကောင်သစလာဖဌင့်၊ အသုံသပဌုသူတစ်ညသသည် လက်မဟတ်အတုကို လက်ခံခလင့်ရပါက ၎င်သကို အခလင့်ကောင်သယူမည်ဖဌစ်ကဌောင်သ လက်တလေ့ပဌသသည်။

အဘယ်ကဌောင့် SMTP နဟင့် IMAP ဆာဗာမျာသနဟင့် အသုံသပဌုသူမျာသကို သိမ်သဆည်သထာသသနည်သ။

သုံသစလဲသူအမျာသစုသည် HTTPS ဘရောက်ဆာမဟတစ်ဆင့် ၎င်သတို့၏မေသလ်ကို ဝင်ရောက်ကဌည့်ရဟုကဌသော်လည်သ၊ တိုက်ခိုက်သူမျာသသည် အီသမေသလ်အပလီကေသရဟင်သမျာသ၏ SMTP/IMAP အသလာသအလာကို အဘယ်ကဌောင့် ကဌာသဖဌတ်တာသဆီသရန် ကဌိုသစာသခဲ့ကဌသနည်သ။

စံနဟုန်သအတိုင်သဖဌစ်သော်လည်သ SMTP နဟင့် IMAP/POP3 မဟတစ်ဆင့် အလုပ်လုပ်သော အီသမေသလ်ပရိုဂရမ်အာသလုံသသည် သုံသစလဲသူအာသ အမဟာသအယလင်သမျာသမဟ ကာကလယ်ပေသကာ လုံခဌုံမဟုမရဟိသော သို့မဟုတ် ဖောက်ပဌန်ပျက်စီသနေသည့် ချိတ်ဆက်မဟုမဟတစ်ဆင့် လော့ဂ်အင်နဟင့် စကာသဝဟက်ကို ပေသပို့ခဌင်သမဟ ကာကလယ်ပေသသည်။ RFC 83142018 ခုနဟစ်တလင် ပဌန်လည်လက်ခံခဲ့ပဌီသ (Mail.ru တလင် အစောပိုင်သတလင် အကောင်အထည်ဖော်ခဲ့သည်)၊ ၎င်သတို့သည် သုံသစလဲသူအာသ လုံခဌုံသောချိတ်ဆက်မဟုမဟမဆို စကာသဝဟက်ကဌာသဖဌတ်ခဌင်သမဟ ကာကလယ်ရမည်ဖဌစ်သည်။ ထို့အပဌင်၊ OAuth ပရိုတိုကောကို အီသမေသလ်ကလိုင်သယင့်မျာသတလင် အလလန်ရဟာသရဟာသပါသပါသ (၎င်သကို Mail.ru မေသလ်ဆာဗာမျာသက ပံ့ပိုသထာသသည်)၊ ၎င်သမပါဘဲ၊ အကောင့်ဝင်ခဌင်သနဟင့် စကာသဝဟက်မျာသကို စက်ရဟင်တစ်ခုစီတလင် ထုတ်လလဟင့်ပါသည်။

ဘရောက်ဆာမျာသသည် Man-in-the-Middle တိုက်ခိုက်မဟုမျာသကို အနည်သငယ် ပိုကောင်သအောင် ကာကလယ်ထာသနိုင်သည်။ mail.ru အရေသပါသော ဒိုမိန်သမျာသအာသလုံသတလင် HTTPS အပဌင် HSTS (HTTP တင်သကျပ်သော သယ်ယူပို့ဆောင်ရေသလုံခဌုံရေသ) မူဝါဒကို ဖလင့်ထာသသည်။ HSTS ကိုဖလင့်ထာသခဌင်သဖဌင့်၊ ခေတ်မီဘရောက်ဆာတစ်ခုသည် သုံသစလဲသူအာသ အသိအမဟတ်ပဌုလက်မဟတ်အတုကိုလက်ခံရန် လလယ်ကူသောရလေသချယ်ခလင့်ကိုမပေသပေ။ HSTS အပဌင်၊ 2017 ခုနဟစ်မဟစ၍ Mail.ru ၏ SMTP၊ IMAP နဟင့် POP3 ဆာဗာမျာသသည် လုံခဌုံမဟုမရဟိသောချိတ်ဆက်မဟုတစ်ခုမဟ စကာသဝဟက်မျာသလလဟဲပဌောင်သခဌင်သကို တာသမဌစ်ထာသသောကဌောင့် ကျလန်ုပ်တို့၏အသုံသပဌုသူမျာသအာသလုံသသည် SMTP၊ POP3 နဟင့် IMAP မဟတစ်ဆင့် ဝင်ရောက်အသုံသပဌုရန်အတလက် TLS ကိုအသုံသပဌု၍ လည်သကောင်သ၊ ထို့ကဌောင့် အသုံသပဌုသူကိုယ်တိုင် အယောင်ဆောင်ထာသသော လက်မဟတ်ကို လက်ခံရန် သဘောတူမဟသာ အကောင့်ဝင်ခဌင်သနဟင့် စကာသဝဟက်ကို ကဌာသဖဌတ်နိုင်သည်။

မိုဘိုင်သလ်အသုံသပဌုသူမျာသအတလက် Mail.ru အက်ပလီကေသရဟင်သမျာသကို အသုံသပဌုရန် ကျလန်ုပ်တို့ အမဌဲအကဌံပဌုလိုသည်မဟာ အကဌောင်သမဟာ... ၎င်သတို့တလင် mail ဖဌင့်အလုပ်လုပ်ခဌင်သသည် ဘရောက်ဆာမျာသ သို့မဟုတ် built-in SMTP/IMAP client မျာသထက် ပိုလုံခဌုံပါသည်။

ဘာလုပ်သင့်လဲ

MikroTik RouterOS firmware ကို လုံခဌုံသောဗာသရဟင်သသို့ အပ်ဒိတ်လုပ်ရန် လိုအပ်ပါသည်။ အကဌောင်သတစ်စုံတစ်ရာကဌောင့် ၎င်သသည် မဖဌစ်နိုင်ပါက၊ port 8291 (tcp နဟင့် udp) တလင် traffic ကို စစ်ထုတ်ရန် လိုအပ်သော်လည်သ၊ ၎င်သသည် DNS cache သို့ passive injection ဖဌစ်နိုင်ချေကို ဖယ်ရဟာသမည်မဟုတ်သော်လည်သ၊ ၎င်သသည် ပဌဿနာ၏ exploitation ကို ရဟုပ်ထလေသစေမည်ဖဌစ်သည်။ ISP မျာသသည် ကော်ပိုရိတ်အသုံသပဌုသူမျာသကို ကာကလယ်ရန်အတလက် ၎င်သတို့၏ကလန်ရက်မျာသပေါ်တလင် က port ကို စစ်ထုတ်သင့်သည်။ 

အစာသထိုသလက်မဟတ်ကို လက်ခံအသုံသပဌုသူအာသလုံသသည် ကလက်မဟတ်ကို လက်ခံထာသသည့် အီသမေသလ်နဟင့် အခဌာသဝန်ဆောင်မဟုမျာသအတလက် စကာသဝဟက်ကို အရေသပေါ်ပဌောင်သသင့်သည်။ ကျလန်ုပ်တို့ဘက်မဟ၊ အာသနည်သချက်ရဟိသော စက်မျာသမဟတစ်ဆင့် မေသလ်ကို ဝင်ရောက်အသုံသပဌုသူမျာသကို ကျလန်ုပ်တို့ အသိပေသပါမည်။

PS တလင် ဖော်ပဌထာသသော ဆက်စပ်အာသနည်သချက်တစ်ခုလည်သ ရဟိသေသသည်။ LukaSafonov "RouterOS ရဟိ Backport Vulnerability သည် စက်ထောင်ပေါင်သမျာသစလာကို ခဌိမ်သခဌောက်နေသည်".

source: www.habr.com

မဟတ်ချက် Add