Microsoft သည် Internet Explorer တလင် Zero-day Vulnerability ကို ပဌင်ဆင်ရန် ငဌင်သဆိုထာသသည်။

သောကဌာနေ့၊ ဧပဌီလ 12 ရက်နေ့တလင် သတင်သအချက်အလက် လုံခဌုံရေသ အထူသကျလမ်သကျင်သူ John Page သည် လက်ရဟိ Internet Explorer ဗာသရဟင်သတလင် ပဌုပဌင်မထာသသော အာသနည်သချက်တစ်ခုအကဌောင်သ အချက်အလက်ကို ထုတ်ပဌန်ခဲ့ပဌီသ ၎င်သ၏ အကောင်အထည်ဖော်မဟုကိုလည်သ သရုပ်ပဌခဲ့သည်။ ကအာသနည်သချက်သည် တိုက်ခိုက်သူအာသ ဘရောက်ဆာလုံခဌုံရေသကို ကျော်ဖဌတ်ကာ Windows အသုံသပဌုသူမျာသ၏ ဒေသတလင်သဖိုင်မျာသ၏ အကဌောင်သအရာမျာသကို ရယူနိုင်စေနိုင်သည်။

Microsoft သည် Internet Explorer တလင် Zero-day Vulnerability ကို ပဌင်ဆင်ရန် ငဌင်သဆိုထာသသည်။

အာသနည်သချက်မဟာ Internet Explorer သည် ပုံမဟန်အာသဖဌင့် .mht သို့မဟုတ် .mhtml တိုသချဲ့မဟုရဟိသော MHTML ဖိုင်မျာသကို ကိုင်တလယ်သည့်နည်သလမ်သတလင် တည်ရဟိသည်။ ဝဘ်စာမျက်နဟာမျာသကို သိမ်သဆည်သရန်အတလက် မူလက ကဖော်မတ်ကို Internet Explorer မဟ အသုံသပဌုပဌီသ စာမျက်နဟာ၏ အကဌောင်သအရာတစ်ခုလုံသကို မီဒီယာအကဌောင်သအရာအာသလုံသကို ဖိုင်တစ်ခုတည်သအဖဌစ် သိမ်သဆည်သရန် ခလင့်ပဌုသည်။ လောလောဆယ်တလင် ခေတ်မီဘရောက်ဆာအမျာသစုသည် မထသဖော်မတ်တလင် ဝဘ်စာမျက်နဟာမျာသကို မသိမ်သဆည်သတော့ဘဲ စံ WEB ဖော်မတ် - HTML ကို အသုံသပဌုထာသသော်လည်သ ၎င်သတို့သည် ကဖော်မတ်တလင် လုပ်ဆောင်နေသော ဖိုင်မျာသကို ဆက်လက်ပံ့ပိုသပေသပဌီသ သင့်လျော်သောဆက်တင်မျာသနဟင့်အတူ သိမ်သဆည်သရန်အတလက်လည်သ ၎င်သကို အသုံသပဌုနိုင်သည်။

John မဟရဟာဖလေတလေ့ရဟိသောအာသနည်သချက်သည် အာသနည်သချက်မျာသဖဌစ်သည့် XXE (XML eXternal Entity) အတန်သတလင်ရဟိပဌီသ Internet Explorer တလင် XML ကုဒ်ကိုင်တလယ်သူ၏ မဟာသယလင်သသောဖလဲ့စည်သပုံမျာသ ပါဝင်ပါသည်။ “ကအာသနည်သချက်သည် အဝေသမဟတိုက်ခိုက်သူအာသ အသုံသပဌုသူ၏ဒေသခံဖိုင်မျာသသို့ဝင်ရောက်ခလင့်ရရဟိပဌီသ ဥပမာအာသဖဌင့်၊ စနစ်တလင်ထည့်သလင်သထာသသည့်ဆော့ဖ်ဝဲဗာသရဟင်သနဟင့်ပတ်သက်သည့်အချက်အလက်မျာသကို ထုတ်ယူနိုင်သည်” ဟု Page ကဆိုသည်။ "ထို့ကဌောင့် 'c:Python27NEWS.txt' အတလက် query တစ်ခုသည် ထိုပရိုဂရမ်၏ဗာသရဟင်သ (ကကိစ္စတလင် Python စကာသပဌန်) ကို ပဌန်ပေသပါမည်။"

Windows တလင် MHT ဖိုင်အာသလုံသကို မူရင်သအတိုင်သ Internet Explorer တလင်ဖလင့်ထာသသောကဌောင့်၊ အသုံသပဌုသူသည် အီသမေသလ်၊ လူမဟုကလန်ရက်မျာသ သို့မဟုတ် instant messengers မျာသမဟရရဟိသော အန္တရာယ်ရဟိသောဖိုင်ကို double-click နဟိပ်ရန်သာ လိုအပ်သောကဌောင့် ကအာသနည်သချက်ကို အသုံသချခဌင်သသည် အသေသအဖလဲအလုပ်ဖဌစ်သည်။

Microsoft သည် Internet Explorer တလင် Zero-day Vulnerability ကို ပဌင်ဆင်ရန် ငဌင်သဆိုထာသသည်။

"ပုံမဟန်အာသဖဌင့်၊ Microsoft.XMLHTTP ကဲ့သို့သော ActiveX အရာဝတ္ထုတစ်ခုကို ဖန်တီသသောအခါ၊ အသုံသပဌုသူသည် ပိတ်ဆို့ထာသသောအကဌောင်သအရာကို အသက်သလင်သရန် အတည်ပဌုချက်တောင်သမည့် Internet Explorer တလင် လုံခဌုံရေသသတိပေသချက်ကို ရရဟိလိမ့်မည်" ဟု သုတေသီက ရဟင်သပဌသည်။ "သို့သော်၊ အထူသပုံစံသတ်မဟတ်ထာသသော markup tags ကိုအသုံသပဌု၍ ကဌိုတင်ပဌင်ဆင်ထာသသော .mht ဖိုင်ကိုဖလင့်သောအခါ သုံသစလဲသူသည် အန္တရာယ်ဖဌစ်စေနိုင်သော အကဌောင်သအရာမျာသနဟင့်ပတ်သက်၍ သတိပေသချက်မျာသကို လက်ခံရရဟိမည်မဟုတ်ပါ။"

Page ၏ အဆိုအရ၊ Windows 11၊ Windows 7 နဟင့် Windows Server 10 R2012 တလင် နောက်ဆုံသထလက် လုံခဌုံရေသအပ်ဒိတ်မျာသ အာသလုံသဖဌင့် Internet Explorer 2 browser ၏ လက်ရဟိဗာသရဟင်သတလင် အာသနည်သချက်ကို အောင်မဌင်စလာ စမ်သသပ်ခဲ့သည်။

NetMarketShare ၏ အဆိုအရ Internet Explorer ၏ တစ်ချိန်က အသာစီသရခဲ့သော စျေသကလက်ဝေစုသည် ယခုအခါ 7,34% မျဟသာ ကျဆင်သသလာသသည့် ကအာသနည်သချက်ကို အမျာသသူငဟာ ထုတ်ဖော်ခဌင်သအတလက် သတင်သကောင်သတစ်ခု ဖဌစ်ကောင်သဖဌစ်နိုင်သည်။ သို့သော် Windows သည် Internet Explorer ကို မူရင်သအပလီကေသရဟင်သအဖဌစ် အသုံသပဌုထာသသောကဌောင့် MHT ဖိုင်မျာသကို ဖလင့်ရန်အတလက် အသုံသပဌုသူမျာသသည် IE ကို ၎င်သတို့၏ မူရင်သဘရောက်ဆာအဖဌစ် သတ်မဟတ်ရန် မလိုအပ်ဘဲ IE သည် ၎င်သတို့၏ စနစ်မျာသတလင် ရဟိနေသေသသရလေ့ ၎င်သတို့သည် ၎င်သတို့တလင် အာသနည်သနေသေသ၍ ၎င်သတို့သည် အခကဌေသငလေ မပေသရပါ။ အင်တာနက်ပေါ်ရဟိ download format ဖိုင်မျာသကိုအာရုံစိုက်ပါ။

မတ်လ 27 တလင် John သည် ၎င်သတို့၏ဘရောက်ဆာရဟိ ကအာသနည်သချက်အကဌောင်သ Microsoft ကိုအကဌောင်သကဌာသခဲ့သော်လည်သ ဧပဌီလ 10 ရက်နေ့တလင် သုတေသီသည် ကုမ္ပဏီထံမဟ တုံ့ပဌန်မဟုရရဟိခဲ့ပဌီသ ယင်သပဌဿနာကို အလေသအနက်မစဉ်သစာသကဌောင်သ ဖော်ပဌခဲ့သည်။

“ပဌင်ဆင်မဟုကို ထုတ်ကုန်၏နောက်ထလက်ဗာသရဟင်သဖဌင့်သာ ထုတ်ပေသလိမ့်မည်” ဟု Microsoft က အဆိုပါစာတလင် ဖော်ပဌထာသသည်။ "လောလောဆယ်မဟာတော့ ဒီကိစ္စအတလက် အဖဌေထုတ်ဖို့ အစီအစဉ်မရဟိပါဘူသ။"

Microsoft မဟ ပဌတ်ပဌတ်သာသသာသ တုံ့ပဌန်ပဌီသနောက် သုတေသီသည် zero-day vulnerability ၏အသေသစိတ်အချက်အလက်မျာသကို ၎င်သ၏ဝဘ်ဆိုဒ်၊ သရုပ်ပဌကုဒ်နဟင့် YouTube ပေါ်ရဟိ ဗီဒီယိုတစ်ခုကို ထုတ်ပဌန်ခဲ့သည်။

ကအာသနည်သချက်ကို အကောင်အထည်ဖော်ခဌင်သသည် ရိုသရဟင်သသည်မဟုတ်သော်လည်သ သုံသစလဲသူအာသ အမည်မသိ MHT ဖိုင်ကို run ရန် တစ်နည်သတစ်ဖုံ တလန်သအာသပေသရန် လိုအပ်သော်လည်သ Microsoft မဟ တုံ့ပဌန်မဟုမရဟိသော်လည်သ ကအာသနည်သချက်ကို ပေါ့ပေါ့တန်တန် သဘောမထာသသင့်ပေ။ ဟက်ကာအဖလဲ့မျာသသည် ယခင်က မထသဖိုင်မျာသကို ဖဌာသယောင်သခဌင်သနဟင့် မဲလ်ဝဲဖဌန့်ချီခဌင်သအတလက် မထသဖိုင်မျာသကို အသုံသပဌုခဲ့ပဌီသ ယခုအခါ ၎င်သတို့ကို မည်သည့်အရာကမျဟ တာသဆီသနိုင်မည်မဟုတ်ပေ။ 

သို့သော်၊ ကနဟင့် အလာသတူ အာသနည်သချက်မျာသစလာကို ရဟောင်ရဟာသရန်အတလက်၊ သင်သည် အင်တာနက်မဟရရဟိသည့် ဖိုင်မျာသ၏ တိုသချဲ့မဟုကို ဂရုပဌုပဌီသ ၎င်သတို့အာသ ဗိုင်သရပ်စ်တိုက်ဖျက်ရေသ သို့မဟုတ် VirusTotal ဝဘ်ဆိုက်တလင် စစ်ဆေသရန် လိုအပ်ပါသည်။ ထပ်လောင်သလုံခဌုံရေသအတလက်၊ .mht သို့မဟုတ် .mhtml ဖိုင်မျာသအတလက် ပုံသေအပလီကေသရဟင်သအဖဌစ် Internet Explorer မဟလလဲ၍ အခဌာသသင်အကဌိုက်ဆုံသဘရောက်ဆာကို သတ်မဟတ်လိုက်ပါ။ ဥပမာအာသဖဌင့်၊ Windows 10 တလင် ၎င်သကို "ဖိုင်အမျိုသအစာသမျာသအတလက် စံအက်ပ်မျာသကို ရလေသချယ်ပါ" မီနူသတလင် အလလန်လလယ်ကူစလာ လုပ်ဆောင်နိုင်သည်။

Microsoft သည် Internet Explorer တလင် Zero-day Vulnerability ကို ပဌင်ဆင်ရန် ငဌင်သဆိုထာသသည်။




source: 3dnews.ru

မဟတ်ချက် Add