Skip to main content
x

Round Cube အီးမေးလ်ဆာဗာ၏ အားနည်းချက်များကို တိုက်ခိုက်မှုများတွင် အသုံးချခံရ

          စက်တင်ဘာလတွင် ဖာထေးထားသည့် Roundcube အီးမေးလ်ဆာဗာ၏ အားနည်းချက်ကို ယခုအခါ  Cross-site scripting(XSS) တိုက်ခိုက်မှုများတွင် အသုံးချနေကြောင်း CISA မှ သတိပေးပြောကြားခဲ့သည်။

          အဆိုပါလုံခြုံရေးအားနည်းချက်(CVE-2023-43770)သည်  Persistent Cross-site Scripting (XSS)  အားနည်းချက်တစ်ခုဖြစ်ပြီး ထိုအားနည်းချက်သည် သုံးစွဲသူမှ လုပ်ဆောင်ချက် လိုအပ်သည့်  ရှုပ်ထွေးမှုနည်းပါးသည့်၊ အဖျက်အမှောက် Link ပါသည့်  စာသားသက်သက်မှတစ်ဆင့် တိုက်ခိုက်ခြင်းဖြစ်ပြီး တိုက်ခိုက်သူများအနေဖြင့် ကန့်သတ်ထားသော အချက်အလက်များအား ဝင်ရောက်ကြည့်ရှုနိုင်စေသည်။

          ၎င်းအားနည်းချက်သည် Roundcube အီးမေးလ်ဆာဗာများ၏ 1.4.14 နောက်ပိုင်း Version များနှင့် 1.5.4 မတိုင်မီ 1.5.x၊  1.6.3 မတိုင်မီ 1.6.x Version များတွင် သက်ရောက်မှုရှိသည်။

          Roundcube ၏ 1.6.x အသုံးပြုထားသည့် Version များအနေဖြင့် Version အသစ်အား Upated ပြုလုပ်ရန် အကြံပြုပါကြောင်းကို လွန်ခဲ့သည့်ငါးလက CVE-2023-43770 အတွက် လုံခြုံရေး Update များ ထုတ်ပြန်ချိန်တွင် Roundcube လုံခြုံရေးအဖွဲ့က ပြောကြားခဲ့သည်။

အဆိုပါတိုက်ခိုက်မှုများနှင့်ပတ်သက်ပြီး အသေးစိတ်အချက်အလက်များကို မဖော်ပြထား သော်လည်း CISA သည် ၎င်း၏ Known Exploited Vulnerabilities (KEV) Catalog တွင် ၎င်းအားနည်းချက်ကို ထည့်သွင်းထားပြီး ထိုကဲ့သို့သော လုံခြုံရေးချို့ယွင်းချက်များသည် "အန္တရာယ်ရှိသော ဆိုက်ဘာတိုက်ခိုက်သူများ အသုံးပြုလေ့ရှိသည့် တိုက်ခိုက်မှု အမျိုးအစားများ ဖြစ်ပြီး စီးပွားရေးလုပ်ငန်းများအတွက် ကြီးမားသည့်အန္တရာယ်များဖြစ်စေသည်" ဟု သတိပေး ထားသည်။

CISA မှလည်း US Federal Civilian Executive Branch (FCEB) အေဂျင်စီများကို ၂၀၂၁ ခုနှစ်၊ နိုဝင်ဘာလတွင် ထုတ်ပြန်ထားသည့် ဆောင်ရွက်ရန်ညွှန်ကြားချက် (BOD 22-01) ပါအတိုင်း  မတ်လ ၄ ရက်နေ့မတိုင်မီ သုံးပတ်အတွင်း Roundcube webmail ဆာဗာများကို လုံခြုံမှုရှိအောင် ပြုလုပ်ထားရန် အမိန့်ပေးခဲ့ပါသည်။

KEV catalog ၏ အဓိကရည်ရွယ်ချက်သည် ဗဟိုအေဂျင်စီများအား  လုံခြုံရေးအားနည်းချက်နှင့်ပတ်သက်၍ တတ်နိုင်သမျှ အမြန်ဆုံး ဖာထေးရန်  သတိပေးရန်ဖြစ်သော်လည်း ကမ္ဘာတစ်ဝှမ်းရှိ ပုဂ္ဂလိကအဖွဲ့အစည်းများကိုလည်း ဤချို့ယွင်းချက်ကို ဦးစားပေးဖြေရှင်းရန် အကြံပြုထားသည်။

Shodan သည် လက်ရှိတွင် အင်တာနက်ရှိ Roundcube ဆာဗာပေါင်း ၁၃၂,၀၀၀ ကျော်ကို ခြေရာခံစုံစမ်းနေပြီး ၎င်း CVE-2023-43770 Exploit များကို အသုံးပြု၍ တိုက်ခိုက်မှုများ မည်မျှရှိသည်ဆိုသော အချက်အလက်များကိုမူ မရရှိနိုင်ပါ။

ပုံ - အင်တာနက်ချိတ်ဆက်ထားသော Roundcube မေးလ်ဆာဗာများစာရင်း (Shodan)

Roundcube ၏ အားနည်းချက်နောက်တစ်ခုဖြစ်သည့်   Stored Cross-site Scripting (XSS) အားနည်းချက် CVE-2023-5631 အား TA473 (ခေါ်) Winter Vivern ရုရှားဟက်ကာအဖွဲ့မှ အောက်တိုဘာလ ၁၁ ရက်နေ့က စတင်ပြီး  Zero-day Exploit အဖြစ် ပစ်မှတ်ထား တိုက်ခိုက် ခဲ့သည်။

တိုက်ခိုက်သူများသည် စိတ်ကြိုက်ပြုပြင်ထားသော၊ ပြင်ပမှဝင်ရောက်နိုင်သော JavaScript ကုဒ်ကို ထည့်သွင်းနိုင်ရန် သေချာစွာ ပုံစံထုတ်ထားသော အဖျက်အမှောက် SVG ဖိုင်များ ပါဝင်သည့် HTML အီးမေးလ်စာများကို အသုံးပြုခဲ့သည်။

အောက်တိုဘာလ တိုက်ခိုက်မှုများတွင် ထားရှိခဲ့သော JavaScript Payload များသည်  ရုရှားဟက်ကာများကို ဥရောပရှိ အစိုးရအဖွဲ့အစည်းများနှင့် ဉာဏ်ကြီးရှင်အဖွဲ့များပိုင်ဆိုင်သည့် Roundcube webmail ဆာဗာများမှ အီးမေးလ်များကို ခိုးယူနိုင်စေခဲ့သည်။

          Winter Vivern အော်ပရေတာများသည် ၂၀၂၃ ခုနှစ်၊ သြဂုတ်လမှ စက်တင်ဘာလအတွင်း CVE-2020-35730 Roundcube XSS အားနည်းချက်ကိုလည်း အသုံးချခဲ့သည်။

ယူကရိန်းအစိုးရပိုင် Roundcube အီးမေးလ်ဆာဗာများကို  တိုက်ခိုက်ရန်အတွက် ရုရှား၏ General Staff Main Intelligence Directorate (GRU) ၏ တစ်စိတ်တစ်ပိုင်းဖြစ်သော ရုရှား APT28 ဆိုက်ဘာသူလျှိုအဖွဲ့မှ အလားတူ အားနည်းချက်အား အသုံးပြုတိုက်ခိုက်ခဲ့သည်။

Winter Vivern ဟက်ကာများသည်  ၂၀၂၃ ခုနှစ် အစောပိုင်းတွင် NATO နိုင်ငံများကို ပစ်မှတ်ထားတိုက်ခိုက်ရန်နှင့် NATO အစိုးရများ၊ အရာရှိများနှင့် စစ်ဘက်ဆိုင်ရာဝန်ထမ်းများ၏ အီးမေးလ်များကို ခိုးယူရန်အတွက် Zimbra အီးမေးလ်၏ CVE-2022-27926 XSS အားနည်းချက်ကိုလည်း အသုံးပြုတိုက်ခိုက်ခဲ့သည်။

          “Sergiu Gatlan” ၏ “CISA: Roundcube email server bug now exploited in attacks” ကို ရည်မွန်ကျော် ဘာသာပြန်ဆိုသည်။