အဓိကအကြောင်းအရာသို့ သွားမည်
x

Xiaomi မှ ကြိုတင်ထည့်သွင်းထားသော လုံခြုံရေး App ၏ အားနည်းချက်က Device များအတွင်းသို့ Malware ထည့်သွင်းခြင်းဖြင့် ထိန်းချုပ်ရယူနိုင်စေရန် ဟက်ကာများကို လမ်းဖွင့်ပေး

          Xiaomi Mi မှ ကြိုတင်ထည့်သွင်းထားသော လုံခြုံရေ App ဖြစ်သည့် ‘Guard Provider’ ၏ လုံခြုံရေးအားနည်းချက်သည် အရေအတွက် တစ်သိန်းခွဲမကသော Device များကို တိုက်ခိုက်ခံရစေရန် လမ်းဖွင့်ပေးပါသည်။

          Checkpoint မှ လုံခြုံရေးသုတေသီများက Guard Provider’ ဟူသော ကြိုတင်ထည့်သွင်းထားသည့် လုံခြုံရေး App သည် တိုက်ခိုက်သူများကို အချက်အလက်များအား ကြားမှ ခိုးယူနိုင်၊ ပြောင်းလဲနိုင်သည့် တိုက်ခိုက်မှုမျိုး(Man-in-the-Middle (MiTM)) ဆောင်ရွက်နိုင်စေရန် ခွင့်ပြုလျက်ရှိသည်ဆိုသည့် အရေးကြီးသော လုံခြုံရေးအားနည်းချက်တစ်ခုကို တွေ့ရှိခဲ့ပါသည်။

1

ပုံ(၁) Xiaomi ၏ ကြိုတင်ထည့်သွင်းထားသည့် လုံခြုံရေး App

          ယင်း လုံခြုံရေး App သည် ကာကွယ်ရေးဝန်ဆောင်မှုပေးနိုင်ရန်အတွက် 3rd Party Software Development Kits များ (SDKs) ပါဝင်ပါသည်။ သို့သော် လုံခြုံရေးအားနည်းချက်က MiTM တိုက်ခိုက်ခြင်း၊ Malware ကာကွယ်ရေးစနစ်ကို အလုပ်မလုပ်စေခြင်း၊ Ransomware ကို ဝင်ရောက်နိုင်စေခြင်း၊ Script များနှင့် မည်သည့် Malware ကိုမဆို ခြေရာခံခြင်းတို့ကို တိုက်ခိုက်သူများမှ ဆောင်ရွက်စေနိုင်ရန် ခွင့်ပြုပေးပါသည်။

Guard Provider – တိုက်ခိုက်မှု အလုပ်လုပ်ပုံ

          Guard Provider သည် Avast, AVL နှင့်Tencent ဟူသော ကွဲပြားသည့် Antivirus databases သုံးမျိုးကို အသုံးပြုပြီး ကာကွယ်ရေးလုပ်ငန်းကို ဆောင်ရွက်ပါသည်။

          Xiaomi ဖုန်းများတွင် ကြိုတင်ထည့်သွင်းထားသော လုံခြုံရေ App ၏ ရည်ရွယ်ချက်မှာ Malware များကို ရှာဖွေထောက်လှမ်းခြင်းဖြင့် ဖုန်းကို ကာကွယ်ရန်ဖြစ်သော်လည်း ၎င်း၏ လုံခြုံရေးအားနည်းချက်က အသုံးပြုသူကို တိုက်ခိုက်မှုခံရစေရန် လမ်းဖွင့်ပေးပါသည်။

          Guard Provider ကွန်ယက်လမ်းကြောင်းသည် တူညီသော Wi-fi ကွန်ရက်တွင် ချိတ်ဆက်ထားသည့် အသုံးပြုသူအား MiTM တိုက်ခိုက်မှုကို လုပ်ဆောင်ခြင်းနှင့် အဖျက်အမှောင့်ကုဒ်များကို Third-party SDK Update အစိတ်အပိုင်းတစ်ခုအနေဖြင့် ထည့်သွင်စေနိုင်သည့်အတွက် လုံခြုံမှုမရှိတော့ပေ။

2

ပုံ(၂) လုံခြုံစိတ်ချမှု မရှိသော HTTP လမ်းကြောင်း

          “တူညီသော App အတွင်း SDKs များစွာအသုံးပြုခြင်းသည် မမြင်နိုင်သည့် ဆိုးကျိုးများ အမှန်တကယ်ဖြစ်ပေါ်စေသည်။ အကြောင်းမှာ ၎င်းတို့အားလုံးသည် ApplicationContext နှင့် ခွင့်ပြုချက်များကို ခွဲဝေသုံးစွဲခြင်းကြောင့် ဖြစ်ပါသည်။ SDK တစ်ခုအတွက် သီးခြား Storage ကို ခွဲမထားနိုင်သဖြင့် အခြားသော SDK တစ်ခုက ၎င်း Storage ကို ရယူသုံးစွဲနိုင်ပြီး SDK တစ်ခုသည် အခြားသော SDK များအား တိုက်ခိုက်နိုင်ပါသည်။

          “SDK နှစ်ခုကို ခဲရာခဲဆစ် ပေါင်းစပ်လိုက်ချိန်မှာ အဝေးက ထိန်းချုပ်ဆောင်ရွက်နိုင်တဲ့ Remote Code Execution (RCE)နဲ့ တိုက်ခိုက်နိုင်စေပါတယ်” ဟု Checkpoint မှ သုတေသီများက ဆိုပါသည်။

          တိုက်ခိုက်မှုသည် စိတ်မချရသော HTTP လမ်းကြောင်း၊ Path-Traversal လုံခြုံရေးအားနည်းချက်နှင့် Integrity ပျက်ယွင်းစေခြင်း တို့ဖြစ်စေပါသည်။ တိုက်ခိုက်မှု အောင်မြင်ရခြင်းမှာ Avast ၏ ယခင် update တွင် Signature ဖိုင်ကို ကူးတင်၍ အသုံးမပြုခင်၌ မစစ်ဆေးသောကြောင့်ဖြစ်ပြီး Guard Provider က ထိုဖိုင်ကို ပထမအကြိမ် Download လုပ်ပြီးကတည်းက စစ်ဆေးပြီးသောကြောင့် ဖြစ်သည်။

          “ဖုန်းသုံးစွဲတဲ့သူတွေကတော့ စမတ်ဖုန်းထုတ်လုပ်သူတွေရဲ့ ကြိုထည့်ထားတဲ့ App တွေမှာ ယုံယုံကြည်ကြည် ရှိကြတာကိုတော့ အပြည့်အဝ နားလည်ပါတယ်။ အထူးသဖြင့် ဒီ App တွေက ဖုန်းတွေကို ကိုယ့်ဘာသာကာကွယ်ဖို့ ပြောနေကြတဲ့အချိန်မှာပေါ့။ ဒီလုံခြုံရေးအားနည်းချက်က Xiaomi ရဲ့ ‘Guard Provider’ မှာ တွေ့ခဲ့တာပါ။ ဒါဆို အစောင့်အရှောက်ကိုကော ဘယ်သူက စောင့်ရှောက်မှာလဲဆိုတဲ့ စိုးရိမ်ဖွယ်မေးခွန်းတွေ မြင့်လာပါတယ်”

          Checkpoint က Xiaomi သို့ လုံခြုံရေးအားနည်းချက်ကို အကြောင်းကြားထားပြီးဖြစ်သလို ၎င်းအားနည်းချက်ကို ပြန်လည်ပြင်ဆင်ပြီးဖြစ်သဖြင့် ဖုန်းသုံးစွဲသူများအနေဖြင့် App ကို Update လုပ်ဆောင်ကြရန် တိုက်တွန်းပါကြောင်း…

“Gurubaran” ၏ “Vulnerability in Xiaomi Pre-Installed Security App Allows Hackers to Hijack Device by Injecting Malware” ကို အေးမြတ်သန္တာ ဘာသာပြန်ဆိုပါသည်။