အဓိကအကြောင်းအရာသို့ သွားမည်
x

တတိယမြောက် Drupal ပြစ်ချက်အား တွေ့ရှိ။ မိမိတို့ Website အားချက်ချင်း ပြင်ဆင်ပါ။

          နှစ်ရက်ကြာ ကြိုတင်အကြောင်းကြားခဲ့တဲ့အတိုင်း Drupal တာဝန်ရှိသူတွေဟာ Drupal Version 7 နဲ့ Drupal Version 8 Core တွေကို တိုက်ခိုက်နိုင်တဲ့ အရေးပါတဲ့ Remote Code Execution (RCE) အားနည်းချက်များကို ပြုပြင်ဖာထေးနိုင်ဖို့အတွက် သူတို့ရဲ့ Software Version အသစ်ကို ဖြန့်ချိလိုက်ပါတယ်။

Drupalgeddon

          Drupal ဟာ သန်းနဲ့ချီတဲ့ နာမည်ကြီး Website တွေမှာ အသုံးပြုတဲ့ ထင်ရှားတဲ့ Open Source Content Management System (CMS) တစ်ခုဖြစ်ပါတယ်။ ကံမကောင်းစွာနဲ့ပဲ Drupal CMS ဟာ အလွန်အမင်း စိုးရိမ်ရတဲ့ Remote Code Execution (RCE) (အရင် CVE-2018-7600) အားနည်းချက်ယိုပေါက်ကို ဖွင့်ချလိုက်ပြီးကတည်းက တရစပ် တိုက်ခိုက်ခံနေရပါတယ်။

          RCE ရဲ့အားနည်းချက် ယိုပေါက် အအိုအဟောင်းတွေကို ရှာရင်းနဲ့ အားနည်းချက်အသစ်ကို ထပ်မံတွေ့ရှိသွားပြန်ပါတယ်။ Drupalgeddon2 (CVE-2018-7600) လို့အမည်ပေးထားတဲ့ ဒီအားနည်းချက်ကို မတ်လ ၂၈ ရက်နေ့မှာ ပြန်လည်ပြုပြင်ဖာထေးနိုင်ခဲ့ပါတယ်။

          Drupal လုံခြုံရေးအဖွဲ့ရဲ့ လတ်တလော အကြံပြုချက်အသစ်မှာ ဖော်ပြချက်အရ (CVE-2018-7602) လို့အမည်ပေးထားတဲ့ Exploit အသစ် ထပ်မံတွေ့ရှိထားပြီး အရင်က RCE အားနည်းချက်ယိုပေါက် အဟောင်းကို ပြင်ဆင်ခဲ့ပေမယ့် တိုက်ခိုက်သူတွေက ယခုတွေ့ရှိထားတဲ့ RCE အားနည်းချက်အသစ် (CVE-2018-7602) ကိုအသုံးချပြီး Websites တွေကို တိုက်ခိုက်ထိန်းချုပ်သွားနိုင်တယ်လို့ အကြံပြုချက်အသစ်မှာ ဖော်ပြထားပါတယ်။

          Drupal CMS အားနည်းချက်ကို ဘယ်လိုပြုပြင်ဖာထေးရမလဲ။
အရင် Drupal အားနည်းချက်ကို ထုတ်ဖော်လိုက်ပြီးကတည်းက Drupal CMS ကို အသုံးပြုနေတဲ့ Websites တွေကို ပစ်မှတ်ထားပြီးတိုက်ခိုက်ဖို့ တိုက်ခိုက်သူတွေကို လှုံ့ဆော်ပေးနေသလို ဖြစ်သွားပါတယ်။ ထို့ကြောင့် Drupal တာဝန်ရှိတဲ့သူတွေက Security Patch Version အသစ်တွေကို အတတ်နိုင်ဆုံး၊ အမြန်ဆုံး Install လုပ်ကြဖို့ Website Admin တွေကို တိုက်တွန်းထားပါတယ်။

၁။ တကယ်လို့ မိမိ Website က Drupal Version 7.x ဖြစ်နေရင် Version 7.59 ကို upgrade လုပ်ပါ။
၂။ တကယ်လို့ မိမိ Website က Drupal Version 8.5.x ဖြစ်နေရင် Version 8.5.3 ကို upgrade လုပ်ပါ။
၃။ တကယ်လို့ မိမိ Website ရဲ့ Drupal က အထောက်အပံ့မပြုတော့တဲ့ Drupal 8.4.x ဖြစ်နေခဲ့ရင် အရင်ဆုံး Version 8.4.x ကို အရင် update လုပ်ပြီး နောက်ဆုံး Version ဖြစ်တဲ့ 8.5.3 ကို အမြန်ဆုံး upgrade လုပ်ပေးပါ။

          တစ်ခုသတိပြုသင့်တာက ဒီ patches အသစ်ဟာ အရင် Drupalgeddon2 အားနည်းချက်ကို ပြင်ဆင်ပြီးခဲ့တဲ့ site တွေအတွက်သာ သက်ရောက်မှုရှိပါတယ်။ "ကျွန်တော်တို့ အားနည်းချက်အတွက် active ဖြစ်တဲ့ exploit အားလုံးနီးပါးကို ချက်ချင်းသိနိုင်မှာ၊ သတိထားနိုင်မှာ မဟုတ်ပါဘူး။ ဒါ့ပြင် ဒီအားနည်းချက်အသစ်ဟာ exploit ထဲကို ပေါင်းစပ်ထည့်သွင်းဖို့အတွက်က ပိုပြီးရှုပ်ထွေးစေပါတယ်" လို့ Drupal ရဲ့တာဝန်ရှိသူတစ်ဦးက The Hacker News သို့ပြောခဲ့ပါတယ်။

          ဒီအားနည်းချက်အသစ်ရဲ့ နည်းပညာဆိုင်ရာအသေးစိတ်အချက်အလက်အရ Drupalgeddon3 လို့အမည်ပေးနိုင်ပြီး အကြံပေးအဖွဲ့ကလည်း တရားဝင်မထုတ်ပြန်သေးပေမယ့် မိမိတို့ရဲ့ website တွေကို နောက်တစ်နေ့မနက်အထိ Update မလုပ်ဘဲ စောင့်နိုင်ပါတယ်လို့ မဆိုလိုနိုင်ပါဘူး၊ တိုက်ခိုက်မခံရဘူးလို့ တစ်ထစ်ချ ယုံကြည်လို့မရပါဘူး။

          အရင် Drupalgeddon 2 (CVE-2018-7600) အားနည်းချက်ကို Public ဖွင့်ချလိုက်ပြီး နာရီပိုင်းအနည်းငယ်အတွင်းမှာပဲ Drupal CMS အသုံးပြုထားတဲ့ Website တွေထဲမှာ Backdoor နဲ့ အခြားသော Malware တွေ ဝှက်သွင်းဖို့အတွက် တိုက်ခိုက်သူတွေက Automate Exploit တွေကို ဘယ်လို ဖန်တီးခဲ့ကြသလဲဆိုတာကို ကျွန်တော်တို့ တွေ့မြင်ဖူးခဲ့ကြပြီးဖြစ်ပါတယ်။

          ဒီအားနည်းချက်နှစ်ခုအပြင် Drupal လုံခြုံရေးအဖွဲ့ဟာ လွန်ခဲ့တဲ့ ရက်သတ္တပတ်က Cookie၊ Identity တွေခိုးခြင်း၊ Keylogging နှင့် Phishing တွေထည့်သွင်းခြင်း စတာတွေကို တိုက်ခိုက်နိုင်တဲ့ အတော်အတန် အန္တရာယ်ရှိတဲ့ Cross Site Scripting (XSS) အားနည်းချက်ကိုလည်း ပြုပြင်ဖာထေးခဲ့ပါတယ်။

          ဒါကြောင့် Drupal CMS အသုံးပြုထားတဲ့ Website Admin တွေကို မိမိတို့ Website ကို တတ်နိုင်သမျှ အမြန်ဆုံး Update လုပ်ထားဖို့ အကြံပြုလိုက်ပါတယ်။

Mohit Kumar ၏ "Third Critical Drupal Flaw Discovered—Patch Your Sites Immediately" ကို Min Chan Mon ဘာသာပြန်ဆိုပါသည်။

Sample