সক্রিয় শোষণের অধীনে আর্টিফ্যাক্ট দুর্বলতা অ্যাডমিনিস্ট্রেটর অ্যাক্সেস এবং প্রমাণীকরণ সক্ষম করুন

0
সক্রিয় শোষণের অধীনে আর্টিফ্যাক্ট দুর্বলতা অ্যাডমিনিস্ট্রেটর অ্যাক্সেস এবং প্রমাণীকরণ সক্ষম করুন


সক্রিয় শোষণে তিনটি শৈল্পিক দুর্বলতা প্রমাণীকরণকে বাইপাস করার অনুমতি দেয় ইন্টারনেট-অ্যাক্সেসযোগ্য এবং স্ব-হোস্ট করা আর্টিফ্যাক্টরি স্থাপনায়, যা আক্রমণকারীদের পাঁচ মিনিটেরও কম সময়ে অবিরাম প্রশাসক অ্যাক্সেস স্থাপন করতে দেয়। শোষণগুলি শংসাপত্র এবং কী চুরি, নির্বিচারে কোড সম্পাদন, অধ্যবসায় এবং অ্যান্টি-ফরেনসিক সহ বিপজ্জনক পোস্ট-প্রমাণকরণ কার্যকলাপ সক্ষম করতে পারে।

নিরাপত্তা সংস্থা Wiz.io, যা তিনটি দুর্বলতা প্রকাশ করেছে, রিপোর্ট করেছে যে আক্রমণকারীরা বিশেষাধিকার বৃদ্ধি এবং স্ব-হোস্ট করা আর্টিফ্যাক্টরি দৃষ্টান্তগুলির সম্পূর্ণ প্রশাসক নিয়ন্ত্রণ অর্জনের জন্য ত্রুটিগুলিকে একসাথে চেইন করছে:

এই CVEগুলি শোষণের জন্য তুচ্ছ, মুষ্টিমেয় অননুমোদিত HTTP অনুরোধ। যদি আপনার দৃষ্টান্তটি দুর্বল অবস্থায় প্রকাশ করা হয়, তাহলে একটি প্রতিশ্রুতি নিন এবং শোষণ-পরবর্তী শিল্পকর্মগুলি সন্ধান করুন। আপডেটটি দরজা বন্ধ করে তবে ইতিমধ্যেই ভিতরে থাকা কোনও আক্রমণকারীকে বহিষ্কার করে না […].

তিনটি দুর্বলতা হল CVE-2026-42018, উচ্চ তীব্রতা, যা “আর্টিফ্যাক্টরি একটি অপ্রমাণিত অনুরোধকারীকে একটি অভ্যন্তরীণ বেনামী ব্যবহারকারীর টোকেন ফেরত দিতে পারে, এমনকি যখন বেনামী অ্যাক্সেস অক্ষম থাকে”; CVE-2026-42016, উচ্চ তীব্রতাও রেট করেছে, যার কারণে আর্টিফ্যাক্টরি একটি অনুরোধের টোকেনকে সঠিকভাবে যাচাই করতে পারে না, তাই “নিম্ন-সুবিধাপ্রাপ্ত অ্যাক্সেস সহ আক্রমণকারী একটি বৈধ টোকেন ব্যবহার করে অননুমোদিত ক্রিয়া সম্পাদন করতে এবং উচ্চতর সুবিধা পেতে পারে”; এবং CVE-2026-82329, ক্রিটিক্যাল রেট দেওয়া হয়েছে, যা একজন অননুমোদিত আক্রমণকারীকে প্রশাসনিক নিয়ন্ত্রণ লাভ করতে দেয়।

Wiz.io যেমন উল্লেখ করেছে, দুটি দুর্বলতাকে একটি আক্রমণে একসঙ্গে বেঁধে রাখা যেতে পারে যা ক্রমাগত অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট এবং পরবর্তী শোষণের দিকে পরিচালিত করে।

প্রতিটি হোল্ডিং একটি অনুরূপ প্যাটার্ন অনুসরণ. একটি অননুমোদিত এক POST /access/api/v1/aws/token/ CVE-2026-42018 ব্যবহার করে অভ্যন্তরীণ বেনামী ব্যবহারকারীর জন্য একটি JWT সহ একটি ট্রেলিং স্ল্যাশ HTTP 200 ফিরিয়ে দিয়েছে। অভিনেতা তখন সেই JWT কে একটি প্রশাসনিক সুযোগ টোকেনে পরিবর্তন করেন POST /access/api/v1/tokens যা HTTP 200 ফেরত দিয়েছে এবং সুযোগ যাচাইকরণ ত্রুটি CVE-2026-42016 শোষণ করেছে। স্কেল করা টোকেনটি বেনামী ব্যবহারকারীর নাম রেখেছিল কিন্তু প্রশাসকের কর্তৃত্ব ছিল, তাই পরবর্তী অনুরোধগুলি একজন অভিনেতার সাথে উপস্থিত হয় token:anonymous.

আলাদাভাবে, CVE-2026-82329 সরাসরি একটি প্রশাসনিক সুযোগ টোকেন পেতে ব্যবহার করা যেতে পারে। একবার প্রশাসনিক অ্যাক্সেস অর্জিত হলে, আক্রমণকারীরা ক্রমাগত প্রশাসক অ্যাকাউন্ট তৈরি করতে, কোড কার্যকর করার জন্য দূষিত গ্রোভি প্লাগইন স্থাপন করতে, অ্যাক্সেসের শংসাপত্র এবং সাইনিং কীগুলি সংগ্রহ করতে, ব্যাকডোর স্থাপন করতে এবং অ্যান্টি-ফরেনসিক প্রক্রিয়া প্রয়োগ করতে দেখা গেছে।

উইজ আরও উল্লেখ করেছেন যে কিছু পর্যবেক্ষিত ক্ষেত্রে, আক্রমণকারীরা শোষণ সম্পূর্ণ করেছে এবং পাঁচ মিনিটেরও কম সময়ে প্রশাসনিক অ্যাক্সেস প্রতিষ্ঠা করেছে।

লিঙ্কডইন-এ প্রকাশের বিষয়ে মন্তব্য করে, সাইবার নিরাপত্তা বিশেষজ্ঞ এরিক ইয়র্ক যুক্তি দিয়েছিলেন যে:

আর্টিফ্যাক্টরি অনেক সফ্টওয়্যার সরবরাহ চেইনের কেন্দ্রে বসে। এটি ঠিক সেই ধরনের ভুল যা দ্রুত সংশোধন না করলে পরের বছরের সোলারউইন্ডস গল্পে পরিণত হয়।

গ্রেলগের তথ্য সুরক্ষার সিনিয়র ডিরেক্টর জিম নিটারউয়ার, সরবরাহ চেইন সুরক্ষিত রাখতে সমস্ত প্রভাবিত সিস্টেম প্যাচ করার গুরুত্বের উপর জোর দিয়েছেন:

যেহেতু আর্টিফ্যাক্টরি সফ্টওয়্যার বিল্ড পাইপলাইনগুলির কেন্দ্রে বসে, একটি আপস একটি সরাসরি সরবরাহ চেইন ঝুঁকি, এবং প্যাচ গ্রহণ দীর্ঘ বিলম্বিত হয়েছে, তৃতীয় বাগ প্রকাশের চার দিনের মধ্যে আক্রমণগুলি দেখা গেছে৷

7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38, 7.161.20, বা একটি নতুন সংস্করণের উপর নির্ভর করে একটি নতুন সংস্করণ সহ সমস্ত আর্টিফ্যাক্টরি স্ব-হোস্ট করা পরিবেশগুলিকে অবিলম্বে যেকোন রিলিজে প্যাচ করা উচিত যা দুর্বলতাগুলিকে সংশোধন করে।





Source link

Leave a Reply

Your email address will not be published. Required fields are marked *

You may have missed

桜 (Sakura) 光 (Hikari) 未来 (Mirai) 空 (Sora) 希望 (Kibou) 星 (Hoshi) 絆 (Kizuna) 風 (Kaze) 夢 (Yume) 月 (Tsuki) 海 (Umi) 森 (Mori) 花 (Hana) 雨 (Ame) 虹 (Niji) 雪 (Yuki) 川 (Kawa) 太陽 (Taiyou) 雲 (Kumo) 山 (Yama) 愛 (Ai) 平和 (Heiwa) 自由 (Jiyuu) 旅 (Tabi) 心 (Kokoro) 勇気 (Yuuki) 情熱 (Jounetsu) 信義 (Shingi) 真実 (Shinjitsu) 奇跡 (Kiseki) 運命 (Unmei) 永遠 (Eien) 翼 (Tsubasa) 道 (Michi) 友 (Tomo) 家族 (Kazoku) 記憶 (Kioku) 時間 (Jikan) 宇宙 (Uchuu) 世界 (Sekai) 自然 (Shizen) 命 (Inochi) 朝日 (Asahi) 夕焼け (Yuuyake) 夜空 (Yozora) 銀河 (Ginga) 宝石 (Houseki) 静寂 (Seijaku) 感謝 (Kansha) 幸福 (Koufuku) 笑顔 (Egao) 響き (Hibiki) 波 (Nami) 潮風 (Shiokaze) 木漏れ日 (Komorebi) 黄昏 (Tasogare) 息吹 (Ibuki) 灯火 (Tomoshibi) 大地 (Daichi) 青空 (Aozora) 白雲 (Shirakumo) 清流 (Seiryuu) 翠雨 (Suiu) 春風 (Harukaze) 秋桜 (Kosumosu) 冬景色 (Fuyugeshiki) 夏空 (Natsuzora) 星座 (Seiza) 流星 (Ryuusei) 満月 (Mangetsu) 新月 (Shingetsu) 暁 (Akatsuki) 黎明 (Reimei) 陽光 (Youkou) 紫陽花 (Ajisai) 向日葵 (Himawari) 紅葉 (Momiji) 銀杏 (Ginkgo) 朝露 (Asatsuyu) 薫風 (Kunpuu) 初雪 (Hatsuyuki) 蛍火 (Hotarubi) 泡沫 (Utakata) 悠久 (Yuukyuu) 天の川 (Amanogawa)