អ្នកស្រាវជ្រាវ​នៅ Google បាន​រាយការណ៍​ពី​បញ្ហា​ចំនួន​បី នៅក្នុង​កម្មវិធី Apache Web Server

0

ប្រសិនបើ​អ្នកប្រើប្រាស់ web server ជាមួយនឹង​កម្មវិធី Apache អ្នក​គួរតែ​ធ្វើ​បច្ចុប្បន្នភាព​កម្មវិធី server ទៅកាន់​ជំនាន់​ចុងក្រោយ ដើម្បី​ជៀសវាង​គ្រោះថ្នាក់​ដែល​អាច​បណ្តាលមកពី​ការវាយប្រហារ របស់​ហេ​គ​ឃ័​រ។

កម្មវិធី Apache នៅពេលថ្មីៗនេះ​បាន​ដោះស្រាយ​បញ្ហា​ជាច្រើន​នៅលើ​កម្មវិធី web server ដែល​កើត មានដូចជា​ប្រតិបត្តិការ​កូដ​ដោយ​ចៃដន្យ (arbitrary code) ដែលនាំឱ្យ​ហេ​គ​ឃ័​រ​អាច​បញ្ជា​ឱ្យ​សេវា​គាំង និង​ឈប់​ដំណើរការបាន (crash and denial service)។ បញ្ហា​ទាំងនោះ​រួមមាន៖ CVE-2020-9490, CVE-2020-11984, CVE-2020-11993 ត្រូវបាន​រកឃើញ​ដោយ​លោក Felix Wilhelm ដែល​ធ្វើការ​នៅ Google Project Zero  និង​បានបង្ហាញ​ដោយ Apache Foundation នៅក្នុង​កម្មវិធី​ជំនាន់ (2.4.46)។

បញ្ហា​ទាំងបី​នេះ​ពាក់ព័ន្ធ​នឹង​ការបញ្ជា​ប្រតិបត្តិការ​កូដ​ដែល​ផ្អែកលើ buffer overflow ជាមួយនឹង “mod_uwsgi” module (CVE-2020-11984) ដែល​បានផ្តល់​សិទ្ធិ​ក្នុង​ការមើល ផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ សំខាន់ៗដោយ​ផ្អែកលើ​សិទ្ធិ​ពិសេស​ដែល​ផ្តល់​ដោយ​កម្មវិធី​ដំណើរការ​នៅលើ​ម៉ាស៊ីន​មេ។

បញ្ហា​ទី២ ដែល​ផ្តល់​សិទ្ធិ​ក្នុងការ​គ្រប់គ្រង​បញ្ហា​នោះ​គឺ “mod_http2” module (CVE-2020-11993) បាន​បណ្តាល ឱ្យ​ការកំណត់ និង​លុប​សារ​ចេញពី​កុំព្យូទ័រ​ដែល​ខុស​ទំនាក់ទំនង​នោះ (wrong connection) បែរ​ទៅជា ធ្វើឱ្យ memory corruption ដោយសារ​ការប្រើប្រាស់ concurrent log pool។ និង CVE-2020-9490 វិញ ជា​បញ្ហា​មួយ​ដ៏​ធ្ងន់ធ្ងរ ដែលមាន​នៅក្នុង HTTP/2 module និង​ប្រើ crafted “Cache-Digest” header ទៅ ធ្វើឱ្យ memory corruption ហើយ​បណ្តាលឱ្យ​សេវា​គាំង និង​ឈប់​ដំណើរការ។

ទោះបីជា​គ្មាន​របាយការណ៍​ណាមួយ​បង្ហាញ​ពី​ផលប៉ះពាល់​ដែល​បាន​កើតមាន​ក៏ដោយ វា​សំខាន់ ណាស់​ថា patch ត្រូវបាន​តំឡើង​ទៅលើ​ប្រព័ន្ធ​ដែលមាន​បញ្ហា​ភ្លាម បន្ទាប់ពី​ការធ្វើ​តេស្ត​បាន​រកឃើញ និង​ដើម្បី​ធានាថា​កម្មវិធី​បាន​ជួសជុល​ក្នុង​ហេតុផល​កាត់បន្ថយ​គ្រោះថ្នាក់​ដែល​អាច​កើតមាន៕

ប្រភពព័ត៌មាន៖ ថ្ងៃទី២៤ ខែសីហា ឆ្នាំ២០២០
ប្រែ​សម្រួល​ដោយ៖ កញ្ញា

LEAVE A REPLY

Please enter your comment!
Please enter your name here