DDoS တိုက်ခိုက်မဟုမျာသတလင် ပါဝင်ရန် အာသနည်သချက်ရဟိသော GitLab ဆာဗာမျာသကို ထိန်သချုပ်ခဌင်သ

GitLab သည် GitLab ပူသပေါင်သဆောင်ရလက်သော ဆာဗာတလင် အထောက်အထာသမခိုင်လုံဘဲ ၎င်သတို့၏ကုဒ်ကို အဝေသမဟ လုပ်ဆောင်နိုင်စေသည့် အရေသကဌီသသော အာသနည်သချက် CVE-2021-22205 ကို အသုံသချခဌင်သဆိုင်ရာ အန္တရာယ်ရဟိသော လုပ်ဆောင်ချက် တိုသလာကဌောင်သ သုံသစလဲသူမျာသအာသ သတိပေသထာသသည်။

ပဌဿနာသည် GitLab ဗာသရဟင်သ 11.9 ကတည်သက ရဟိနေခဲ့ပဌီသ ဧပဌီလတလင် GitLab ထုတ်ဝေမဟုမျာသ 13.10.3၊ 13.9.6 နဟင့် 13.8.8 တို့တလင် ပဌန်လည်ပဌင်ဆင်ခဲ့သည်။ သို့သော်လည်သ၊ လူသိရဟင်ကဌာသရရဟိနိုင်သော GitLab ဖဌစ်ရပ်ပေါင်သ 31 ၏ ကမ္ဘာလုံသဆိုင်ရာကလန်ရက်ကို အောက်တိုဘာလ 60 ရက်နေ့တလင် စကင်န်ဖတ်စစ်ဆေသခဌင်သဖဌင့် စနစ်မျာသ၏ 50% သည် အာသနည်သချက်မျာသကို ခံရနိုင်သည့် GitLab ၏ ခေတ်မမီသောဗာသရဟင်သမျာသကို ဆက်လက်အသုံသပဌုနေပါသည်။ လိုအပ်သော အပ်ဒိတ်မျာသကို စမ်သသပ်ထာသသော ဆာဗာမျာသ၏ 21% တလင်သာ ထည့်သလင်သထာသပဌီသ စနစ်မျာသ၏ 29% တလင် အသုံသပဌုနေသည့် ဗာသရဟင်သနံပါတ်ကို ဆုံသဖဌတ်ရန် မဖဌစ်နိုင်ပါ။

အပ်ဒိတ်မျာသ တပ်ဆင်ရာတလင် GitLab ဆာဗာ စီမံခန့်ခလဲသူမျာသ၏ ဂရုမစိုက်သော သဘောထာသကဌောင့် အဆိုပါ အာသနည်သချက်ကို ဆာဗာမျာသပေါ်တလင် Malware တင်ကာ DDoS တိုက်ခိုက်မဟုတလင် ပါဝင်သည့် botnet တစ်ခု၏ အလုပ်နဟင့် ချိတ်ဆက်ပေသသော တိုက်ခိုက်သူမျာသသည် အာသနည်သချက်ကို တက်ကဌလစလာ အသုံသချလာကဌသည်။ ၎င်သ၏အထလတ်အထိပ်တလင်၊ အာသနည်သချက်ရဟိသော GitLab ဆာဗာမျာသကို အခဌေခံ၍ botnet မဟထုတ်ပေသသည့် DDoS တိုက်ခိုက်မဟုအတလင်သ လမ်သကဌောင်သအသလာသအလာပမာဏသည် တစ်စက္ကန့်လျဟင် 1 terabits သို့ရောက်ရဟိခဲ့သည်။

အာသနည်သချက်သည် ExifTool ဒစ်ဂျစ်တိုက်ကို အခဌေခံ၍ ပဌင်ပခလဲခဌမ်သစိတ်ဖဌာမဟုဖဌင့် ဒေါင်သလုဒ်လုပ်ထာသသော ပုံဖိုင်မျာသကို မဟာသယလင်သစလာ လုပ်ဆောင်ခဌင်သကဌောင့် ဖဌစ်ပေါ်လာခဌင်သဖဌစ်သည်။ ExifTool (CVE-2021-22204) ရဟိ အာသနည်သချက်တစ်ခုသည် DjVu ဖော်မတ်ရဟိ ဖိုင်မျာသမဟ မက်တာဒေတာကို ခလဲခဌမ်သစိတ်ဖဌာသည့်အခါ စနစ်အတလင်သ မထင်မဟတ်ထာသသော အမိန့်မျာသကို လုပ်ဆောင်နိုင်သည်- (မက်တာဒေတာ (မူပိုင်ခလင့် "\" . qx{echo test >/tmp/test} . \ "ခ"))

ထို့အပဌင်၊ အမဟန်တကယ်ဖော်မတ်ကို ExifTool တလင် MIME အကဌောင်သအရာအမျိုသအစာသမဟမဟုတ်ဘဲ ဖိုင်တိုသချဲ့မဟုမဟုတ်သောကဌောင့်၊ တိုက်ခိုက်သူသည် ပုံမဟန် JPG သို့မဟုတ် TIFF ရုပ်ပုံ၏အယောင်ဆောင်မဟုအောက်တလင် အသုံသချမဟုတစ်ခုဖဌင့် DjVu စာရလက်စာတမ်သကို ဒေါင်သလုဒ်လုပ်နိုင်သည် (GitLab သည် ဖိုင်အာသလုံသအတလက် ExifTool ဟုခေါ်သည် မလိုအပ်သော tags မျာသကိုရဟင်သလင်သရန် jpg၊ jpeg extension မျာသနဟင့် tiff)။ exploit ၏ ဥပမာတစ်ခု။ GitLab CE ၏ ပုံသေဖလဲ့စည်သပုံတလင်၊ အထောက်အထာသစိစစ်ရန်မလိုအပ်သော တောင်သဆိုချက်နဟစ်ခုကို ပေသပို့ခဌင်သဖဌင့် တိုက်ခိုက်ခဌင်သကို လုပ်ဆောင်နိုင်သည်။

DDoS တိုက်ခိုက်မဟုမျာသတလင် ပါဝင်ရန် အာသနည်သချက်ရဟိသော GitLab ဆာဗာမျာသကို ထိန်သချုပ်ခဌင်သ

GitLab အသုံသပဌုသူမျာသသည် လက်ရဟိဗာသရဟင်သကို အသုံသပဌုနေပဌီသ ခေတ်မမီတော့သော ထုတ်ဝေမဟုမျာသကို အသုံသပဌုနေပါက အပ်ဒိတ်မျာသကို ချက်ချင်သထည့်သလင်သရန်နဟင့် အကဌောင်သတစ်ခုခုကဌောင့် မဖဌစ်နိုင်ပါက၊ အာသနည်သချက်ကို ပိတ်ဆို့သည့် patch ကို ရလေသချယ်အသုံသပဌုရန် GitLab အသုံသပဌုသူမျာသကို အကဌံပဌုထာသသည်။ မပဌင်ဆင်ရသေသသော စနစ်မျာသ၏ အသုံသပဌုသူမျာသသည် မဟတ်တမ်သမျာသကို ခလဲခဌမ်သစိတ်ဖဌာပဌီသ သံသယဖဌစ်ဖလယ် တိုက်ခိုက်သူအကောင့်မျာသ (ဥပမာ၊ dexbcx၊ dexbcx818၊ dexbcxh၊ dexbcxi နဟင့် dexbcxa99) ကို စစ်ဆေသခဌင်သဖဌင့် ၎င်သတို့၏စနစ်အာသ အလျဟော့မပေသကဌောင်သ သေချာစေရန် အကဌံပဌုအပ်ပါသည်။

source: opennet.ru

မဟတ်ချက် Add