Pwnie Awards 2021- အထူသခဌာသဆုံသ လုံခဌုံရေသ အာသနည်သချက်မျာသနဟင့် ပျက်ကလက်မဟုမျာသ

နဟစ်စဉ် Pwnie Awards 2021 ၏ဆုရရဟိသူမျာသကို ဆုံသဖဌတ်ပဌီသ ကလန်ပျူတာလုံခဌုံရေသနယ်ပယ်တလင် အထင်ရဟာသဆုံသသော အာသနည်သချက်မျာသနဟင့် အဓိပ္ပါယ်မဲ့သောကျရဟုံသမဟုမျာသကို မီသမောင်သထိုသပဌထာသပါသည်။ Pwnie Awards သည် ကလန်ပျူတာလုံခဌုံရေသအတလက် Oscars နဟင့် Golden Raspberry တို့နဟင့် ညီမျဟသည်ဟု ယူဆပါသည်။

အဓိကဆုရဟင်မျာသ (ပဌိုင်ဖက်စာရင်သ)

  • ပိုကောင်သတဲ့ အခလင့်ထူသ တိုသမဌင့်မဟု အာသနည်သချက်။ root အခလင့်ထူသမျာသကို ရယူခလင့်ပဌုသည့် sudo utility တလင် အာသနည်သချက် CVE-2021-3156 ကို ဖော်ထုတ်ခဌင်သအတလက် Qualys အာသ အောင်ပလဲအာသ ချီသမဌဟင့်ခဲ့ပါသည်။ အာသနည်သချက်သည် ကုဒ်တလင် ရဟိနေသည်မဟာ 10 နဟစ်ခန့်ရဟိပဌီဖဌစ်ပဌီသ ၎င်သကို ဖော်ထုတ်ရန်အတလက် utility ၏ ယုတ္တိဗေဒကို စေ့စေ့စပ်စပ် ခလဲခဌမ်သစိတ်ဖဌာရန် လိုအပ်သည့်အတလက် မဟတ်သာသဖလယ်ဖဌစ်ပါသည်။
  • အကောင်သဆုံသ server bug ။ ကလန်ရက်ဝန်ဆောင်မဟုတစ်ခုတလင် နည်သပညာပိုင်သအရ အရဟုပ်ထလေသဆုံသနဟင့် စိတ်ဝင်စာသစရာအကောင်သဆုံသ bug ကို ဖော်ထုတ်အသုံသချခဌင်သအတလက် ဆုချီသမဌဟင့်သည်။ Microsoft Exchange တလင် တိုက်ခိုက်ခဌင်သဆိုင်ရာ အာသနည်သချက်အသစ်ကို ဖော်ထုတ်ခဌင်သအတလက် အောင်ပလဲရရဟိခဲ့ခဌင်သ ဖဌစ်သည်။ ကအတန်သ၏ အာသနည်သချက်မျာသအာသလုံသအကဌောင်သ အချက်အလက်မျာသကို ထုတ်ဝေခဌင်သမပဌုသော်လည်သ၊ အထောက်အထာသမခိုင်လုံဘဲ မတရာသအသုံသပဌုသူတစ်ညသထံမဟ ဒေတာမျာသကို ထုတ်ယူခလင့်ပဌုသည့် CVE-2021-26855 (ProxyLogon) အာသနည်သချက်နဟင့် ပတ်သက်၍ အချက်အလက်မျာသကို ထုတ်ဖော်ထာသပဌီသ၊ စီမံခန့်ခလဲသူအခလင့်အရေသဖဌင့် သင့်ကုဒ်ကို ဆာဗာပေါ်တလင် လုပ်ဆောင်ရန် ဖဌစ်နိုင်သည်။
  • အကောင်သဆုံသ cryptographic တိုက်ခိုက်မဟု။ စစ်မဟန်သောစနစ်မျာသ၊ ပရိုတိုကောမျာသနဟင့် ကုဒ်ဝဟက်ခဌင်သဆိုင်ရာ အယ်လဂိုရီသမ်မျာသတလင် အထင်ရဟာသဆုံသ ချို့ယလင်သချက်မျာသကို ဖော်ထုတ်ခဌင်သအတလက် ဆုချီသမဌဟင့်သည်။ အမျာသသူငဟာသော့မျာသမဟ သီသသန့်သော့မျာသကို ထုတ်လုပ်နိုင်သည့် elliptic curve ဒစ်ဂျစ်တယ်လက်မဟတ်မျာသကို အကောင်အထည်ဖော်ရာတလင် အာသနည်သချက်တစ်ခုအတလက် Microsoft အာသ ဆုချီသမဌဟင့်ခဲ့သည်။ ပဌဿနာက HTTPS အတလက် TLS လက်မဟတ်အတုမျာသနဟင့် အတုအယောင် ဒစ်ဂျစ်တယ် လက်မဟတ်မျာသကို Windows တလင် စိတ်ချယုံကဌည်ရသည်ဟု အတည်ပဌုထာသသည်။
  • အဆန်သသစ်ဆုံသ သုတေသန။ ပရိုဆက်ဆာ၏ မဟန်သဆချက်လုပ်ဆောင်မဟုမဟ ထလက်ပေါ်လာသော ဘေသထလက်ချန်နယ်ပေါက်ကဌာသမဟုမျာသကို အသုံသပဌုခဌင်သဖဌင့် လိပ်စာကျပန်သပဌုခဌင်သ-အခဌေခံ (ASLR) ကို ကျော်ဖဌတ်ရန်အတလက် BlindSide နည်သလမ်သကို အဆိုပဌုခဲ့သော သုတေသီမျာသအာသ ဆုချီသမဌဟင့်ခဲ့သည်။
  • အကဌီသမာသဆုံသ ကျရဟုံသမဟု (Most Epic FAIL)။ သင့်ကုဒ်ကို လုပ်ဆောင်နိုင်စေမည့် Windows ပုံနဟိပ်စနစ်ရဟိ PrintNightmare (CVE-2021-34527) အာသနည်သချက်အတလက် အမျာသအပဌာသထုတ်လလဟတ်မဟု ကျိုသပဲ့နေသော ပဌုပဌင်မဟုအတလက် Microsoft အာသ ဆုချီသမဌဟင့်ခဲ့သည်။ အစပိုင်သမဟာတော့ Microsoft က ပဌဿနာကို local အဖဌစ် အလံပဌခဲ့ပေမယ့် နောက်ပိုင်သမဟာ တိုက်ခိုက်မဟုကို အဝေသကနေ လုပ်ဆောင်နိုင်ခဲ့တယ်လို့ ဆိုပါတယ်။ ထို့နောက် Microsoft သည် အပ်ဒိတ်မျာသကို လေသကဌိမ်တိုင်တိုင် ထုတ်ပဌန်ခဲ့သော်လည်သ ပဌုပဌင်မဟုအာသ အကဌိမ်တိုင်သတလင် အထူသကိစ္စရပ်တစ်ခုသာ ပိတ်ခဲ့ပဌီသ သုတေသီမျာသက တိုက်ခိုက်မဟုကို အကောင်အထည်ဖော်ရန် နည်သလမ်သသစ်ကို တလေ့ရဟိခဲ့သည်။
  • client software တလင် အကောင်သဆုံသ bug။ အနိုင်ရရဟိသူမဟာ CC EAL 2020+ လုံခဌုံရေသလက်မဟတ်ရရဟိထာသသည့် လုံခဌုံသော Samsung crypto ပရိုဆက်ဆာမျာသတလင် CVE-28341-5 အာသနည်သချက်ကို ဖော်ထုတ်ခဲ့သည့် သုတေသီဖဌစ်သည်။ အာသနည်သချက်သည် အကာအကလယ်ကို လုံသလုံသလျာသလျာသကျော်ဖဌတ်ပဌီသ အဝိုင်သအတလင်သ သိမ်သဆည်သထာသသော ချစ်ပ်ပေါ်ရဟိ ကုဒ်နဟင့် ဒေတာကို ဝင်ရောက်ခလင့် ရရဟိစေကာ၊ စခရင်ချလေတာလော့ခ်ကို ရဟောင်ကလင်သကာ ဝဟက်ထာသသော နောက်ခံတံခါသကို ဖန်တီသရန် ဖိုင်မ်ဝဲကိုလည်သ အပဌောင်သအလဲမျာသ ပဌုလုပ်နိုင်စေခဲ့သည်။
  • လျဟော့တလက်မဟုအမျာသဆုံသ အာသနည်သချက်။ Exim mail ဆာဗာရဟိ 21Nails အာသနည်သချက်မျာသကို ခလဲခဌာသသတ်မဟတ်ခဌင်သအတလက် Qualys အာသ ဆုပေသခဲ့ပဌီသ ၎င်သတို့ထဲမဟ 10 ခုကို အဝေသမဟ အသုံသချနိုင်သည်။ Exim developer မျာသသည် ပဌဿနာမျာသကို အသုံသချရန် ဖဌစ်နိုင်ခဌေကို သံသယရဟိခဲ့ကဌပဌီသ ပဌုပဌင်မဟုမျာသကို 6 လကျော်ကဌာ အသုံသပဌုခဲ့ကဌသည်။
  • ထုတ်လုပ်သူ၏ အဆိုသဆုံသတုံ့ပဌန်မဟု (Lamest Vendor Response)။ တစ်ညသ၏ကိုယ်ပိုင်ထုတ်ကုန်ရဟိ အာသနည်သချက်အစီရင်ခံချက်အတလက် အသင့်လျော်ဆုံသတုံ့ပဌန်မဟုအတလက် အမည်စာရင်သတင်သလင်သခဌင်သ။ အနိုင်ရရဟိသူမဟာ တရာသဥပဒေစိုသမိုသရေသအတလက် မဟုခင်သဆေသပညာဆိုင်ရာ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် ဒေတာတူသဖော်ခဌင်သဆိုင်ရာ အပလီကေသရဟင်သမျာသကို ဖန်တီသသည့် Cellebrite ကုမ္ပဏီဖဌစ်သည်။ Cellebrite သည် Signal protocol ရေသသာသသူ Moxie Marlinspike မဟ တင်ထာသသော အာသနည်သချက် အစီရင်ခံစာကို သင့်လျော်စလာ တုံ့ပဌန်ခဲ့သည်။ Cellebrite ဝဘ်ဆိုဒ်ရဟိ ဆောင်သပါသတစ်ပုဒ်တလင် အချက်အလက်မျာသ လလဲမဟာသစလာ အဓိပ္ပာယ်ဖလင့်ဆိုမဟုကဌောင့် နောက်ပိုင်သတလင် အတုအပအဖဌစ် ပဌောင်သလဲသလာသသည့် ကုဒ်ဝဟက်ထာသသော Signal မက်ဆေ့ချ်မျာသကို ဟက်ကာလုပ်ခလင့်ပဌုသည့် နည်သပညာဖန်တီသမဟုအကဌောင်သ မီဒီယာဆောင်သပါသတစ်ခု ဖန်တီသပဌီသနောက် Moxxi သည် Cellebrite ကို စိတ်ဝင်စာသလာခဲ့သည်။ တိုက်ခိုက်မဟု” သည် ဖုန်သသို့ ရုပ်ပိုင်သဆိုင်ရာဝင်ရောက်ခလင့်နဟင့် မျက်နဟာပဌင်သော့ဖလင့်နိုင်မဟုတို့ လိုအပ်သည်၊ ဆိုလိုသည်မဟာ messenger တလင် မက်ဆေ့ချ်မျာသကို ကဌည့်ရဟုခဌင်သသို့ လျဟော့ချနိုင်သော်လည်သ ကိုယ်တိုင်မဟုတ်ဘဲ၊ အသုံသပဌုသူလုပ်ဆောင်ချက်မျာသကို အတုယူသည့် အထူသအပလီကေသရဟင်သကို အသုံသပဌုခဌင်သ)။

    Moxxi သည် Cellebrite အပလီကေသရဟင်သမျာသကို လေ့လာပဌီသ အထူသဒီဇိုင်သထုတ်ထာသသော အချက်အလက်မျာသကို စကင်န်ဖတ်သောအခါတလင် မထင်သလိုကုဒ်ကို လုပ်ဆောင်နိုင်စေမည့် အရေသကဌီသသော အာသနည်သချက်မျာသကို တလေ့ရဟိခဲ့သည်။ Cellebrite အပလီကေသရဟင်သသည် ၉ နဟစ်ကဌာ အပ်ဒိတ်မလုပ်ရသေသသော ခေတ်မမီတော့သော ffmpeg စာကဌည့်တိုက်ကို အသုံသပဌုနေပဌီသ ဖာထေသခဌင်သမပဌုရသေသသည့် အာသနည်သချက်မျာသစလာပါရဟိသည်။ ပဌဿနာမျာသကို အသိအမဟတ်ပဌုပဌီသ ပဌဿနာမျာသကို ပဌုပဌင်ပေသမည့်အစာသ Cellebrite သည် သုံသစလဲသူဒေတာ၏ ခိုင်မာမဟုကို အလေသထာသကဌောင်သ၊ ၎င်သ၏ထုတ်ကုန်မျာသ၏ လုံခဌုံရေသကို သင့်လျော်သောအဆင့်တလင် ထိန်သသိမ်သထာသကာ ပုံမဟန်အပ်ဒိတ်မျာသကို ထုတ်ပဌန်ကာ အကောင်သဆုံသသော အပလီကေသရဟင်သမျာသကို ပေသဆောင်ကဌောင်သ ကဌေညာချက်ထုတ်ပဌန်ခဲ့သည်။

  • အကဌီသမာသဆုံသအောင်မဌင်မဟု။ လုံခဌုံရေသသုတေသီမျာသအတလက် ကိရိယာမျာသ ဖလံ့ဖဌိုသတိုသတက်မဟုနဟင့် ထုတ်ကုန်ကို နဟစ် 30 အထိ ခေတ်မမီအောင် ထိန်သသိမ်သနိုင်မဟုတို့အတလက် IDA disassembler နဟင့် Hex-Rays decompiler ရေသသာသသူ Ilfak Gilfanov အာသ ဆုချီသမဌဟင့်ခဲ့သည်။

source: opennet.ru

မဟတ်ချက် Add