ລະວັງໄພ ໂປຣແກຣມ Atomymaxsite ລຸ້ນ 2.5 ຫລືຕ່ຳກວ່າ ມີຊ່ອງໂຫວ່ອັບໂຫລດໄຟລ໌ໃດ ໆ ໄດ້ໂດຍບໍ່ມີການກວດສອບ
ປະເພດໄພຄຸກຄາມ: Intrusion
ຂໍ້ມູນທົ່ວໄປ
ໂປຣແກຣມ Atomymaxsite ເປັນໂປຣແກຣມສ້າງເວັບໄຊສຳເລັດຮູບ ໃນຮູບແບບ CMS ທີ່ພັດທະນາໂດຍນັກພັດທະນາຊາວໄທ ປະຈຸບັນມີຜູ້ພັດທະນາຢູ່ 2 ຄ້າຍ ຄື ໃນເວັບໄຊ Atomymaxsite[1] ລະບຸວ່າພັດທະນາໂດຍທ້າວຊັດສະກອນ ພິກຸນທອງ ຜູ້ອຳນວຍການໂຮງຮຽນບ້ານຜື ອຳເພີຊື່ນຊົມ ຈັງຫວັດມະຫາສານຄາມ ແລະ ຜູ້ທີ່ຈະນຳໄປໃຊ້ງານຈະຕ້ອງບໍລິຈາກເງິນຈຳນວນໜຶ່ງຜ່ານບັນຊີທະນາຄານທີ່ລະບຸໃນເວັບໄຊດັ່ງກ່າວກ່ອນ ຈຶ່ງຈະໄດ້ສິດໃນການດາວໂຫລດ ໂດຍມີລຸ້ນລ່າສຸດຄືລຸ້ນ 2.5 ແລະ ໃນເວັບໄຊ Maxsite-board [2] ລະບຸວ່າຊອບແວລ໌ Atomymaxsite ເປັນຊອບແວລ໌ທີ່ແຈກຈ່າຍໂດຍບໍ່ຄິດມູນຄ່າ (ຕາມຂໍ້ກຳນົດ GPL v3) ຜ່ານ Google Code [3] ແລະ ມີລຸ້ນຂອງຊອບແວລ໌ທີ່ແຕກຕ່າງກັນຄື 2.5.0, 2.5.1 ແລະ ລຸ້ນລ່າສຸດຄື 2.5.2 ຊຶ່ງຄາດວ່າທັງໝົດ ເປັນການປັບປຸງຈາກລຸ້ນ 2.5 ເດີມນັ້ນເອງ
ໃນວັນທີ 1 ຕຸລາ 2555 ໄດ້ມີຜູ້ໂພດວິດີໂອໃນເວັບໄຊ Youtube ໂດຍໃຊ້ພາສາຕ່າງປະເທດທີ່ຄາດວ່າຈະເປັນພາສາອາຫລັບ ສະແດງວິທີການໂຈມຕີເວັບໄຊທີ່ໃຊ້ຊອບແວລ໌ Atomymaxsite ລຸ້ນ 2.5 ໂດຍອາໄສຊ່ອງໂຫວ່ Arbitrary file upload ຂອງໂມດູນທີ່ໃຊ້ເຜີຍແຜ່ຜົນງານວິຊາການ ຊຶ່ງຊ່ອງໂຫວ່ນີ້ເຮັດໃຫ້ຜູ້ບໍ່ປະສົງດີສາມາດອັບໂຫລດໄຟລ໌ໃດໆ ເຂົ້າສູ່ເຄື່ອງແມ່ຂ່າຍໄດ້ໂດຍບໍ່ມີການກວດສອບຊະນິດຂອງແຟ້ມທີ່ອັບໂຫລດແຕ່ຢ່າງໃດ ແລະ ບໍ່ຕ້ອງກໍ່ການຢືນຢັນຕົວຕົນກ່ອນ
ຜົນກະທົບ
ຜູ້ບໍ່ປະສົງດີສາມາດອັບໂຫລດແຟ້ມຂໍ້ມູນປະເພດ PHP Shell ຫລື ແຟ້ມ PHP ທີ່ມີຄຳສັ່ງບໍ່ພຶງປະສົງເຂົ້າໄປໃນເຄື່ອງແມ່ຂ່າຍເປົ້າໝາຍ ແລະ ສາມາດຮຽກໃຊ້ງານຄຳສັ່ງດັ່ງກ່າວ ໃນສິດທິລະດັບດຽວກັບສິດທິຂອງ Web Server Process ໄດ້
ລະບົບທີ່ໄດ້ຮັບຜົນກະທົບ
ເຄື່ອງແມ່ຂ່າຍທີ່ຕິດຕັ້ງ Atomymaxsite ລຸ້ນ 2.5 ຫລື ຕ່ຳກວ່າ
ຂໍ້ແນະນຳໃນການປ້ອງກັນແລະແກ້ໄຂ
ຈາກການກວດສອບຂໍ້ມູນເບື້ອງຕົ້ນຈາກ Source Code ຂອງຊອບແວລ໌ Atomymaxsite ລຸ້ນ 2.5.0 ແລະ 2.5.2 ທີ່ດາວໂຫລດມາຈາກ Google code ພົບວ່າມີການເພີ່ມການກວດສອບຊະນິດຂອງແຟ້ມຂໍ້ມູນທີ່ຜູ້ໃຊ້ງານອັບໂຫລດໃນໂມດູນທີ່ເປັນບັນຫາດັ່ງກ່າວແລ້ວ ໂດຍກຳນົດໃຫ້ແຟ້ມຂໍ້ມູນທີ່ສາມາດອັບໂຫລດໄດ້ເປັນຊະນິດ pdf, zip, doc, docx, ppt, pptx, xls, ແລະ xlsx ເທົ່ານັ້ນ ຕັ້ງແຕ່ລຸ້ນ 2.5.0 ແລະ ມີການເພີ່ມການປ້ອງກັນການເອີ້ນໃຊ້ແຟ້ມທີ່ບໍ່ແມ່ນຮູບພາບຈາກໂຟນເດີ/data ຊຶ່ງໃຊ້ເກັບແຟ້ມທີ່ອັບໂຫລດເຂົ້າເວັບໄຊ ໂດຍໃຊ້ວິທີການເພີ່ມແຟ້ມ .htaccess ໃນໂຟນເດີດັ່ງກ່າວ ເຮັດໃຫ້ Atomymaxsite ລຸ້ນທີ່ມີການແຈກຈ່າຍຜ່ານ Google code ບໍ່ມີຜົນກະທົບຈາກຊ່ອງໂຫວ່ດັ່ງກ່າວ ຜູ້ໃຊ້ງານ Atomymaxsite ລຸ້ນ 2.5 ຫລື ຕ່ຳກວ່າ ຈຶ່ງຄວນປ່ຽນໄປໃຊ້ງານລຸ້ນທີ່ບໍ່ໄດ້ຮັບຜົນກະທົບຕາມທີ່ໄດ້ກ່າວຂ້າງຕົ້ນ
ໃນວັນທີ່ 18 ຕຸລາ 2555 ຜູ້ພັດທະນາໂປຣແກຣມ Atomymaxsite ລຸ້ນ 2.5 [4] ໄດ້ມີການແຈ້ງຂໍ້ມູນການອັບເດດຊອບແວລ໌ເພື່ອແກ້ໄຂຊ່ອງໂຫວ່ດັ່ງກ່າວ [5][6] ຊຶ່ງຜູ້ໃຊ້ງານຄວນຮີບດຳເນີນການກວດສອບການປັບປຸງຊອບແວລ໌ດັ່ງກ່າວເພື່ອປ້ອງກັນການຖືກໂຈມຕີ ຫລື ຫາກຍັງບໍ່ແນ່ໃຈວ່າເວັບໄຊຂອງທ່ານໃຊ້ງານຊອບແວລ໌ລຸ້ນທີ່ມີຊ່ອງໂຫວ່ດັ່ງກ່າວ ຫລື ບໍ່ ລວມເຖິງໃນກໍລະນີທີ່ທ່ານຕ້ອງການສອບຖາມຂໍ້ມູນເພີ່ມເຕີມ ທາງລາວເຊີດແນະນຳໃຫ້ທ່ານປຶກສາກັບເວັບໄຊຜູ້ພັດທະນາຊອບແວລ໌ທີ່ທ່ານດາວໂຫລດມາຕິດຕັ້ງໂດຍກົງ ເພື່ອປ້ອງກັນຄວາມຜິດພາດຈາກການອັບເດດຊອບແວລ໌ທີ່ຜິດວິທີ ຊຶ່ງອາດເຮັດໃຫ້ເວັບໄຊຂອງທ່ານບໍ່ສາມາດເອີ້ນໃຊ້ງານໄດ້
ອ້າງອີງ