যদি শোষিত হয়, এই ত্রুটিগুলি আক্রমণকারীদের সংবেদনশীল তথ্যে অননুমোদিত অ্যাক্সেস পেতে বা সাধারণত সমস্যা সৃষ্টি করতে পারে
The বাইনারলি রিসার্চের গবেষকরা প্রকাশ করেছেন সম্প্রতি, Lighttpd-এ একটি পুরানো দুর্বলতার সনাক্তকরণ যেটি Lenovo এবং Intel-এর পণ্যগুলি সহ AMI BMC-এর মতো ডিভাইসগুলিতে উপস্থিত রয়েছে৷ এই দুর্বলতার কথা উল্লেখ করা হয়েছে এটা করতে পারবেন একজন অননুমোদিত আক্রমণকারীর কাছে ওয়েব ইন্টারফেস সমর্থনকারী প্রক্রিয়াটির মেমরি বিষয়বস্তু দূরবর্তীভাবে পড়ুন.
দুর্বলতা 2019 সাল থেকে ফার্মওয়্যারে উপস্থিত রয়েছে এবং Lighttpd HTTP সার্ভারের একটি পুরানো সংস্করণ ব্যবহার থেকে উদ্ভূত হয়েছে, যাতে একটি অসংশোধিত দুর্বলতা রয়েছে এবং এর উপস্থিতি বর্তমানে Lenovo এবং Intel সার্ভার প্ল্যাটফর্মগুলিকে প্রভাবিত করে।
দুর্বলতা সম্পর্কে
এটি উল্লেখ করা হয়েছে যে দুর্বলতার তীব্রতা এই সত্যের মধ্যে রয়েছে বরাদ্দকৃত বাফারের বাইরে মেমরি পড়ার অনুমতি দেয়, "If-Modified-Since" শিরোনামের একাধিক দৃষ্টান্ত নির্দিষ্ট করার সময় HTTP হেডার মার্জিং কোডে একটি ত্রুটির কারণে ঘটে।
দ্বিতীয় হেডার ইনস্ট্যান্স প্রক্রিয়া করার সময়, Lighttpd সম্মিলিত মান ধরে রাখার জন্য একটি নতুন বাফার বরাদ্দ করে এবং প্রথম হেডার মান ধারণকারী বাফারটি মুক্ত করে। যাইহোক, con->request.http_if_modified_since পয়েন্টার আপডেট করা হয়নি এবং ইতিমধ্যেই মুক্ত করা মেমরি এলাকায় নির্দেশ করা হয়েছে।
পরিস্থিতি ক্রমবর্ধমান কারণ এই পয়েন্টারটি হেডারের বিষয়বস্তুর সাথে তুলনা করা ক্রিয়াকলাপে ব্যবহৃত হয়েছিল যদি-সংশোধিত-যখন থেকে, এবং এই তুলনার ফলাফল বিভিন্ন রিটার্ন কোডের প্রজন্মকে প্রভাবিত করেছে। অতএব, একজন আক্রমণকারী, পাশবিক শক্তি দ্বারা, স্মৃতির নতুন বিষয়বস্তু অনুমান করতে পারে যা পূর্বে প্রথম বাফার দখল করেছে। এই দুর্বলতা অন্যদের সাথে মিলিত হতে পারে, উদাহরণস্বরূপ, মেমরি লেআউট নির্ধারণ এবং ASLR (অ্যাড্রেস স্পেস র্যান্ডমাইজেশন) এর মতো নিরাপত্তা ব্যবস্থা বাইপাস করতে।
2018 সালে লাইটটিপিডি-তে দুর্বলতা আবিষ্কৃত এবং সংশোধন করা হয়েছিল, কিন্তু একটি সিভিই বরাদ্দ করা হয়নি
এই দুর্বলতার সমাধানটি 2018 সালে Lighthttpd কোডবেসে প্রয়োগ করা হয়েছিল, বিশেষ করে 1.4.51 সংস্করণে। যাইহোক, এই ফিক্সটিকে একটি CVE শনাক্তকারী দেওয়া হয়নি এবং দুর্বলতার প্রকৃতির বিবরণ দিয়ে একটি প্রতিবেদন প্রকাশিত হয়নি। রিলিজ নোটে নিরাপত্তা সংশোধনের কথা উল্লেখ করা হয়েছে, কিন্তু ".." এবং "" এর মতো অক্ষরের ব্যবহারের সাথে সম্পর্কিত mod_userdir-এ একটি দুর্বলতার উপর দৃষ্টি নিবদ্ধ করা হয়েছে। ব্যবহারকারীর নামে
বাইনারলি রিসার্চ টিম ইন্টেল এবং লেনোভো পিএসআইআরটি-এর কাছে এই দুর্বলতার সমন্বিত প্রকাশের নেতৃত্ব দিয়েছে। উভয়ই দুর্বলতার রিপোর্ট ঠিক করতে বা স্বীকার করতে অস্বীকৃতি জানিয়েছে কারণ সংশ্লিষ্ট পণ্যগুলি সম্প্রতি শেষ-জীবনের স্থিতিতে পৌঁছেছে এবং তারা আর নিরাপত্তা সংশোধন করবে না।
আমরা এগুলিকে চিরকালের বাগ বলি যা সফ্টওয়্যার সরবরাহ চেইনকে দীর্ঘ সময়ের জন্য তাড়িত করবে। আমরা এই সফ্টওয়্যার সরবরাহ চেইন নিরাপত্তা ত্রুটিগুলি নথিভুক্ত করার সিদ্ধান্ত নিয়েছি যাতে এই পুনরাবৃত্তিযোগ্য ফার্মওয়্যার নিরাপত্তা ত্রুটিগুলি থেকে ইকোসিস্টেম পুনরুদ্ধার করতে সহায়তা করে৷
যদিও চেঞ্জলগও একটি সমস্যা উল্লেখ করেছে HTTP হেডার প্রক্রিয়াকরণে, ফার্মওয়্যার বিকাশকারীরা এই ফিক্সটি অন্তর্ভুক্ত করেনি পণ্যের মধ্যে এছাড়াও, কোম্পানিগুলি উল্লেখ করেছে যে তাদের ফার্মওয়্যার আপডেটগুলি প্রকাশ করার কোন পরিকল্পনা নেই কারণ এই ফার্মওয়্যারগুলি ব্যবহার করে এমন পণ্যগুলি তাদের সমর্থন সময়কালের শেষের দিকে পৌঁছেছে, এছাড়াও দুর্বলতার তীব্রতা কম তা বিবেচনা করে।
বর্তমানে যে প্ল্যাটফর্মগুলি প্রভাবিত দুর্বলতার কারণে হল: ইন্টেল M70KLP এবং Lenovo HX3710, HX3710-F এবং HX2710-E (অন্যান্য বিষয়গুলির মধ্যে দুর্বলতা বর্তমান Lenovo ফার্মওয়্যারের সর্বশেষ সংস্করণ 2.88.58 এবং Intel 01.04.0030-এ)। এছাড়াও, এটি রিপোর্ট করা হয়েছে যে Lighttpd-এর দুর্বলতা সুপারমাইক্রো সরঞ্জামগুলির ফার্মওয়্যারকেও প্রভাবিত করে, সেইসাথে যে সার্ভারগুলি Duluth এবং ATEN থেকে BMC কন্ট্রোলার ব্যবহার করে।
Lighttpd-এ দুর্বলতা ছাড়াও, প্রতিবেদনে অন্যান্য জটিল দুর্বলতার কথা উল্লেখ করা হয়েছে, যেমন হিপ আউট-অফ-বাউন্ড রিড (CWE-125) Intel ডিভাইসে ব্যবহৃত Lighttpd মডিউলের পাশাপাশি Intel M70KLP BMC ফার্মওয়্যার এবং Lenovo সার্ভার HX3710, HX3710-F এবং HX2710-E BMC ফার্মওয়্যারে দুর্বলতা।
পরিশেষে, এটি উল্লেখ করার মতো এবংn বাইনারি রিসার্চ রিপোর্ট দায়িত্বশীল প্রকাশের প্রয়োজনীয়তা তুলে ধরে দুর্বলতা সনাক্ত করা হয়েছে, সেইসাথে নির্মাতারা এবং প্রাসঙ্গিক পক্ষের সাথে সহযোগিতা (যেমন ইন্টেল এবং লেনোভো), ঝুঁকি কমাতে, যেহেতু ডিভাইসগুলিতে "চিরন্তন বাগ" এর উপস্থিতি যেগুলি তাদের জীবনচক্রের শেষ পর্যায়ে পৌঁছেছে তা নতুন কিছু নয় এবং ব্যবহারকারীদের প্যাচ বা সমাধানগুলি প্রয়োগ করার ক্ষমতা প্রদান করা প্রয়োজন। তাদের নিজস্ব, এটি স্পষ্ট যখন প্রস্তুতকারক নির্দেশ করে যে সমর্থন তার পক্ষ থেকে শেষ হয়েছে।
যদি হয় এটি সম্পর্কে আরও জানতে আগ্রহী, আপনি বিশদ পরীক্ষা করতে পারেন নীচের লিঙ্কে।