အဓိကအကြောင်းအရာသို့ သွားမည်
x

Drupal Exploit နှင့်ပတ်သက်ပြီး သတိပေးချက် ထုတ်ပြန်ခြင်း

          ၂ဝ၁၈ ခုနှစ်၊ ဧပြီလ (၁၃)ရက်နေ့တွင် ထွက်ရှိသော Drupal Exploit နှင့်ပတ်သက်ပြီး သတိပေးချက် ထုတ်ပြန်အပ်ပါသည်။ ၎င်း Exploit သည် Drupal CMS ကို အသုံးပြုသော မြန်မာ Website များ၏ လုံခြုံရေးအားနည်းချက်ကို တိုက်ခိုက်နိုင်သောကြောင့် ဖြစ်ပါသည်။ 

Drupal ဆိုသည်မှာ... 

          Drupal ဆိုသည်မှာ Wordpresss၊ Joomla ကဲ့သို့သော Content Management System (CMS) ဖြစ်ပါသည်။ ၂ဝဝဝ ပြည့်နှစ်တွင် ဘယ်လဂျီယံ တက္ကသိုလ်တစ်ခုတွင် Dries Buytaert ဆိုသော ကျောင်းသားတစ်ဦးမှ စတင် develope လုပ်ခဲ့ပါသည်။ Drupal သည် Open source CMS ဖြစ်ပြီး ၎အားအသုံးပြုနေသော Website အရေအတွက် တစ်သန်းခန့် ရှိပါသည်။

          ၂ဝ၁၈ ခုနှစ်၊ မတ်လ (၂၈)ရက်နေ့တွင် Drupalgeddon 2 (SA-CORE-2018-002/CVE-2018-7600) ဟု အမည်ပေးထားပြီး (21/25 NIST အဆင့်) ရှိသော Vulnerablity ကို Drupal Security Team က Public အနေဖြင့် ထုတ်ပြခဲ့ပါသည်။ ၎ Vulnerability က Authenticated လုပ်ထားခြင်းမရှိသော တိုက်ခိုက်သူအား RCE (Remote Code Execution) ကို ရရှိစေနိုင်ပါသည်။ ထို Vulnerability အား ရုရှလုံခြုံရေးသုတေသီများဖြစ်သည့် Eyal Shalev၊ Rotem Reiss နှင့် Eran Vaknin တို့က Security Check Point နှင့် Dofinity အကြောင်းအရာ အပြည့်အစုံတို့ကို ချပြခဲ့ပါသည်။ မည်သို့ အသုံးပြုရသည်ဆိုသည်ကို သုတေသီများက Proof-of-concept (POC) နှင့်တကွ Drupalgeddon2 Exploit ကုဒ်များကိုပါ GitHub တွင် ဖော်ပြခဲ့ကြပါသည်။

          Exploit Code အား အောက်ပါ Link တွင် လေ့လာနိုင်ပါသည်။ 

xxxxs://github(dot)com/a2u/CVE-2018-7600/blob/master/exploit.py

          Exploit Code သည် အောက်ပါ Drupal version များတွင် သက်ရောက်နိုင်ပါသည်။

-Drupal 7.x 
-Drupal 8.x 
-Drupal 8.3.x 
-Drupal 8.4.x 

          အဘယ်ကြောင့်ဆိုသော် ၎င်း issue သည် Default (သို့မဟုတ်) Common modules configurations ထိ သက်ရောက်မှု ရှိသောကြောင့် ဖြစ်ပါသည်။


          Web Site Admin များအနေဖြင့် ဤ Vulnerable Version အား အသုံးပြုနေလျှင် Drupal မှ အကြံပြုထားသော နောက်ဆုံး version ကို အသုံးပြုကြရန် mmCERT မှ အကြံပေးအပ်ပါသည်။

          လေ့လာတွေ့ချက်များအရ - 

Drupal 7.× အား အသုံးပြုထားသူများ - Drupal 7.58 သို့ အဆင့်မြှင့်ပါ။ 

Drupal 8.5.× အား အသုံးပြုထားသူများ - Drupal 8.51 သို့ အဆင့်မြှင့်ပါ။ 

ကျန်သော version များအတွက်မူ Drupal က Security Patch ထုတ်ပေးတော့မည် မဟုတ်ပါ။ သို့သော် vulnerablility များအား မပြင်ဘဲ အသုံးပြုနေကြသည့် Website များရှိနေသည့်အတွက် Drupal version များအား အဆင့်မြှင့်တင်ကြပါရန် နှိုးဆော်အပ်ပါသည်။

Drupal နှင့် မြန်မာနိုင်ငံ 

          မြန်မာနိုင်ငံရှိ Website များတွင် အများစုသည် Drupal CMS အား အသုံးပြုနေကြပါသည်။ အချို့သော Website များတွင် ဤ Drupal အားနည်းချက်များ ရှိနေကြောင်း တွေ့ရှိရပါသည်။ လွန်ခဲ့သော ရက်သတ္တပတ်ခန့်က ဘင်္ဂလားဒေ့ရှ် Hacker အဖွဲ့တစ်ခုဖြစ်သည့် ErrorSquad က တိုက်ခိုက်ခံခဲ့ရသော မြန်မာ Website တစ်ခုသည် Drupal ၏အားနည်းချက်မှတဆင့် တိုက်ခိုက်ခံခဲ့ရခြင်း ဖြစ်ပါသည်။

တိုက်ခိုက်မှု၏ အကျိုးသက်ရောက်မှုများ 

          ဤတိုက်ခိုက်မှု၏ အကျိုးသက်ရောက်မှုမှာ မိမိတို့၏ Website တစ်ခုလုံးအား ထိန်းချုပ်သွားနိုင်သည်အထိ တိုက်ခိုက်နိုင်ပါသည်။ မြန်မာ Website များအနေဖြင့် Drupal ၏လုံခြုံရေးအားနည်းချက်များတဆင့် တိုက်ခိုက်မှုအား ကာကွယ်ရန်အတွက် မိမိတို့၏ Drupal CMS အား နောက်ဆုံး version အထိ update လုပ်ထားပေးရန် လိုအပ်ပါသည်။

အကြံပြုချက် 
          လုံခြုံရေးဆိုင်ရာ အကြံပြုချက်အနေဖြင့် မိမိ၏ဆိုက်အား ပုံမှန်စောင့်ကြည့် စစ်ဆေးပါ။ အပတ်စဉ် ဗုဒ္ဓဟူးနေ့တိုင်း Drupal Seucrity Team ၏ မည်သည့်နေရာတွင် မည်သည့်လိုအပ်ချက်ရှိလဲ၊ မည်သည်တို့ ထပ်ပြီး ပြင်ဆင်ရန် လိုအပ်သလဲစသည့် အကြံပြုချက်များနှင့် Modules၊ Themes၊ Distribution စသည်တို့အား www.drupal.org/security တွင် ဝင်ရောက်လေ့လာသင့်ပါသည်။ ၎င်းအကြံပြုချက်များကို ဖတ်ရှုပြီး မိမိ၏ website အား အချိန်နှင့်တပြေးညီ ပြင်ဆင်ခြင်းအားဖြင့် မိမိတို့၏ website များအား လုံခြုံအောင် ကာကွယ်နိုင်မည်ဖြစ်ပါသည်။ User Role နှင့် User Permission များအား ပုံမှန် review လုပ်ပေးရန် လိုအပ်ပါသည်။ အသုံးပြုရန် မလိုတော့သည့် Module များအား ဖြစ်နိုင်လျှင် ဖယ်ရှားထားရန်လိုအပ်ပါသည်။ ဤသို့ဖြင့် မိမိ website ၏ လုံခြုံရေးအန္တရာယ်ရှိမှု ကာကွယ်နိုင်မည် ဖြစ်သလို Site အား maintainance လုပ်ရာတွင်လည်း အချိန်ကုန် သက်သာစေမည် ဖြစ်ပါသည်။