সক্রিয় শোষণ সহ WSUS-এ গুরুতর দুর্বলতার জন্য সতর্কতা

  • CVE-2025-59287 অনিরাপদ ডিসিরিয়ালাইজেশনের মাধ্যমে WSUS-এ রিমোট কোড এক্সিকিউশনের অনুমতি দেয় এবং ইতিমধ্যেই এটি ব্যবহারযোগ্য।
  • প্রাথমিক সমাধান সম্পূর্ণরূপে প্রশমিত না হওয়ার পর মাইক্রোসফট আউট-অফ-ব্যান্ড প্যাচ প্রকাশ করে।
  • এটি শুধুমাত্র WSUS ভূমিকা সক্রিয় এবং 8530/8531 পোর্টগুলি উন্মুক্ত বা অ্যাক্সেসযোগ্য সার্ভারগুলিকে প্রভাবিত করে।
  • অস্থায়ী প্রশমন: হোস্ট ফায়ারওয়ালে WSUS অক্ষম করুন অথবা 8530/8531 ব্লক করুন; আপগ্রেডের পরে রিবুট করতে হবে।

WSUS-এ দুর্বলতা

উনা উইন্ডোজ সার্ভার আপডেট সার্ভিসেস (WSUS) এর গুরুতর দুর্বলতাCVE-2025-59287 নামে চিহ্নিত, আক্রমণকারীরা দূরবর্তীভাবে এবং প্রমাণীকরণ ছাড়াই কোড কার্যকর করার জন্য ব্যবহার করছে। দুর্বলতাটি হল অবিশ্বস্ত তথ্যের ডিসিরিয়ালাইজেশন এবং জরুরি প্রকাশনাকে অনুপ্রাণিত করেছে আউট-অফ-ব্যান্ড প্যাচগুলি মাইক্রোসফট দ্বারা।

স্বাধীন তদন্তকারী এবং প্রতিক্রিয়া দল নিশ্চিত করেছে যে বাস্তব জীবনের পরিবেশে ক্ষতিকারক কার্যকলাপ, নেটওয়ার্ক-অ্যাক্সেসযোগ্য WSUS সার্ভারগুলিকে লক্ষ্য করে অনুপ্রবেশের প্রচেষ্টা এবং প্রচারণা সহ। ইউরোপের সংগঠনগুলি এবং স্পেনে তাদের এই ঘটনাটিকে অবশ্যই গুরুত্ব দিতে হবে সর্বোচ্চ প্যাচিং অগ্রাধিকার আপডেট বিতরণ ব্যবস্থার ব্যাপক আপসের সম্ভাবনার কারণে।

কী ঘটেছে এবং কেন এটি গুরুত্বপূর্ণ

দোষ, হিসাবে চিহ্নিত সিভিই-২০২৫-১৩১৬ (সিভিএসএস ৯.৩), একটি অননুমোদিত, দূরবর্তী আক্রমণকারীকে WSUS পরিষেবাতে বিশেষভাবে তৈরি ইভেন্ট পাঠিয়ে উচ্চ সুবিধা সহ কোড কার্যকর করার অনুমতি দেয়। মাইক্রোসফ্ট যাচাই করার পরে বুলেটিনটি পুনরায় জারি করেছে যে প্রাথমিক আপডেট সম্পূর্ণরূপে প্রশমিত হয়নি সমস্যাটি সমাধান করেছি, এবং তাৎক্ষণিক প্রয়োগের জন্য একটি বহির্মুখী সমাধান প্রকাশ করেছি।

বিভিন্ন শিল্প সূত্রের মতে, যেমন Huntress, Horizon3.ai এবং থ্রেট ইন্টেল টিম, আক্রমণ কৌশলটি হল কম জটিলতা এবং, জনসাধারণের জন্য উপলব্ধ একটি কাজে ব্যবহারের ফলে, এটি একটি কাঙ্ক্ষিত লক্ষ্যবস্তুতে পরিণত হয়েছে। তদুপরি, মার্কিন সাইবারসিকিউরিটি এজেন্সি (CISA) তার ত্রুটিটিতে যোগ করেছে শোষিত দুর্বলতার তালিকা, যা পদক্ষেপের জরুরিতার উপর জোর দেয়।

দুর্বলতা কীভাবে কাজ করে

সমস্যার মূল কথা হলো একটি অনিরাপদ ডিসিরিয়ালাইজেশন WSUS-এ যা ভূমিকার নিজস্ব ওয়েব পরিষেবাগুলিতে অনুরোধের মাধ্যমে ট্রিগার করা যেতে পারে। পর্যবেক্ষণ করা পরিস্থিতিতে, অনুরোধগুলি WSUS প্রক্রিয়া বা কর্মী IIS থেকে cmd.exe এবং PowerShell তৈরি করে, পেলোড কার্যকর করার সুবিধা প্রদান করা.

কারিগরি তদন্তে দেখা যায় যে, অনুমোদন কুকিজ একটি নির্দিষ্ট এন্ট্রি পয়েন্টে, যেখানে এনক্রিপ্ট করা ডেটা (যেমন, AES-128-CBC সহ) লিগ্যাসি মেকানিজম ব্যবহার করে টাইপ ভ্যালিডেশন ছাড়াই ডিক্রিপ্ট এবং ডিসিরিয়ালাইজ করা হয়। এটি দরজা খুলে দেয় সিস্টেম সুবিধা সহ RCE যদি সার্ভারে পৌঁছানো যায়।

প্রভাবিত সংস্করণ এবং প্যাচের উপলব্ধতা

মাইক্রোসফট এর জন্য আউট-অফ-ব্যান্ড আপডেট প্রকাশ করেছে উইন্ডোজ সার্ভার ২০১২, ২০১২ R2, ২০১৬, ২০১৯, ২০২২ (২৩এইচ২ সার্ভার কোর সহ), এবং উইন্ডোজ সার্ভার ২০২৫প্রশমন সম্পূর্ণ করার জন্য প্যাচ ইনস্টল করার পরে একটি সিস্টেম রিবুট প্রয়োজন।

এটা মনে রাখা গুরুত্বপূর্ণ যে প্রভাবিত হয় না যেসব সার্ভারে WSUS ভূমিকা সক্রিয় নেই। যারা তাৎক্ষণিকভাবে আপডেট করতে পারবেন না, তাদের জন্য কোম্পানি প্রস্তাব করছে অস্থায়ী ব্যবস্থা: হোস্ট ফায়ারওয়ালে 8530/8531 পোর্টে ইনকামিং ট্র্যাফিকটি অক্ষম করুন অথবা ব্লক করুন।

ইউরোপে শোষণ: কালানুক্রম এবং পর্যবেক্ষণকৃত প্রচারণা

ইউরোপীয় কর্তৃপক্ষ এবং সরবরাহকারীরা শোষণের লক্ষণ নিশ্চিত করেছে। নেদারল্যান্ডসের এনসিএসসি ২৪শে অক্টোবর বিশ্বস্ত অংশীদারের তথ্যের ভিত্তিতে পর্যবেক্ষণ করা অপব্যবহারের প্রতিবেদন করেছে, যখন জার্মান বিএসআই আক্রমণকারী যদি অভ্যন্তরীণ নেটওয়ার্কে পৌঁছায় অথবা সেগমেন্টেশন ব্যর্থতা দেখা দেয় তাহলে এর প্রভাব সম্পর্কে সতর্ক করা হয়েছে।

আই সিকিউরিটি নামক সংস্থাটি জানিয়েছে যে হাজার হাজার উন্মুক্ত ঘটনা ইন্টারনেটে, যার মধ্যে জার্মানিতে শত শত এবং নেদারল্যান্ডসে প্রায় একশ জন অন্তর্ভুক্ত। বেশ কয়েকটি ক্ষেত্রে, প্রতিপক্ষরা WSUS ওয়েব পরিষেবাগুলিতে অনুরোধ পোস্ট করুন ডিসিরিয়ালাইজেশন সক্রিয় করতে এবং স্বীকৃতি কমান্ডের একটি শৃঙ্খল চালু করতে।

প্রতিষ্ঠানের ঝুঁকি এবং সম্ভাব্য প্রভাব

একটি WSUS সার্ভারের সাথে আপস করলে আক্রমণকারীকে অনুমতি দেওয়া হয় পার্শ্বীয়ভাবে সরান এবং বিশেষাধিকার বৃদ্ধি করুন, আপডেট বিতরণে হেরফের হওয়ার ঝুঁকির সাথে। বিভিন্ন কোম্পানির বিশ্লেষকরা সম্ভাব্য অভ্যন্তরীণ সরবরাহ শৃঙ্খলের উপর আক্রমণ যদি ক্ষতিকারক বাইনারিগুলিকে বৈধ প্যাচ হিসেবে স্থাপন করা হয়।

তদন্তকৃত ঘটনাগুলিতে, এটি লক্ষ্য করা গেছে যে পাওয়ারশেল এবং cmd.exe ব্যবহারকারীদের সনাক্ত করতে, ডোমেইন অ্যাকাউন্ট গণনা করতে এবং নেটওয়ার্ক কনফিগারেশন বের করতে কমান্ড চালানো, এর মাধ্যমে দূরবর্তী প্রান্তবিন্দুতে এক্সফিল্ট্রেশন আক্রমণকারীদের দ্বারা নিয়ন্ত্রিত।

তাৎক্ষণিক প্রশমনের সুপারিশ

স্পেন এবং বাকি ইউরোপের পরিবেশের জন্য, এটিকে অগ্রাধিকার দেওয়ার পরামর্শ দেওয়া হচ্ছে আউট-অফ-ব্যান্ড প্যাচের জরুরি মোতায়েন WSUS ভূমিকা সহ সকল সার্ভারে। যদি আপডেট করা তাৎক্ষণিকভাবে সম্ভব না হয়, তাহলে প্রশমন প্রয়োগ করুন এবং যত তাড়াতাড়ি সম্ভব রক্ষণাবেক্ষণ উইন্ডোর জন্য পরিকল্পনা করুন।

  • আপগ্রেড সংশোধিত সংস্করণগুলিতে যান এবং সার্ভারটি পুনরায় চালু করুন।
  • সাময়িকভাবে অক্ষম করুন যদি সেই সময়ে WSUS ভূমিকা গুরুত্বপূর্ণ না হয়।
  • ব্লক হোস্ট ফায়ারওয়াল পোর্ট 8530/8531 তে (শুধুমাত্র ঘেরের উপর নয়)।
  • এক্সপোজার সীমিত করুন WSUS থেকে অভ্যন্তরীণ নেটওয়ার্কে যান এবং বিভাজন পর্যালোচনা করুন।

এগুলোর কোনওটিই পূর্বাবস্থায় ফেরান না অস্থায়ী ব্যবস্থা প্যাচ ইনস্টলেশন সম্পূর্ণ না হওয়া পর্যন্ত। আক্রমণের পৃষ্ঠটি পর্যালোচনা করাও একটি ভাল ধারণা: WSUS হওয়া উচিত নয় প্রকাশ্যে প্রকাশিত ইন্টারনেটে

যেসব সূচক এবং লক্ষণের প্রতি নজর রাখতে হবে

বিভিন্ন দলের পর্যবেক্ষণে দেখা গেছে, আক্রমণকারীরা ডোমেন স্বীকৃতি এবং নেটওয়ার্ক পরিবেশ, যেখানে whoami, net user /domain এবং ipconfig /all এর মতো কমান্ড কার্যকর করা হয় এবং ফলাফল পাঠানো হয় রিমোট ওয়েবহুক.

একাধিক ত্রুটির জন্য IIS/WSUS লগ পর্যালোচনা করুন অস্বাভাবিক POST কল ওয়েব পরিষেবাগুলিতে, চাইল্ড প্রসেসের উপস্থিতি কর্মী IIS (w3wp.exe) অথবা WSUS (wsusservice.exe) থেকে, এবং Base64-এ PowerShell লোড হয় এই প্রক্রিয়াগুলির দ্বারা শুরু হয়।

WSUS কী এবং কেন এটি একটি আকর্ষণীয় লক্ষ্য?

WSUS প্রশাসকদের অনুমতি দেয় কেন্দ্রীভূতকরণ এবং নিয়ন্ত্রণ কর্পোরেট নেটওয়ার্কগুলিতে মাইক্রোসফট পণ্য আপডেট। এর বিশ্বস্ত ভূমিকা এটিকে একটি উচ্চ-প্রভাব একক বিন্দু: এটির সাথে আপস করে, একজন আক্রমণকারী নীরবে বিপুল সংখ্যক কম্পিউটারকে প্রভাবিত করতে পারে।

এর প্রকৃতির কারণে এবং প্রায়শই একই মনোযোগ পায় না অন্যান্য উন্মুক্ত সিস্টেমের বিপরীতে, WSUS পুরানো বা খারাপভাবে বিভক্ত হতে পারে। এটি, কম-জটিলতার শোষণের সাথে মিলিত হয়ে, ঝুঁকি উল্লেখযোগ্যভাবে বৃদ্ধি করে পরিচালনাগত ঝুঁকি.

একটি গুরুত্বপূর্ণ দুর্বলতার সংমিশ্রণ ধারণার সর্বজনীন প্রমাণ, শোষণ ইতিমধ্যেই সনাক্ত করা হয়েছে এবং এমন একটি পৃষ্ঠ যা কখনও কখনও সুপারিশের চেয়ে বেশি খোলা থাকে তার জন্য দ্রুত পদক্ষেপের প্রয়োজন: প্যাচগুলি প্রয়োগ করুন, এক্সপোজার ভেক্টর বন্ধ করুন এবং প্রচেষ্টার তরঙ্গ স্থায়ী হওয়ার সময় WSUS সার্ভারগুলিতে সতর্কতা বৃদ্ধি করুন।

মাইক্রোসফট ইউরোপে উইন্ডোজ ১০-এর জন্য আরও এক বছরের বিনামূল্যে আপগ্রেড অফার করছে।
সম্পর্কিত নিবন্ধ:
ইউরোপে বিনামূল্যে উইন্ডোজ ১০ আপডেটের সুবিধা দিচ্ছে মাইক্রোসফট

পছন্দের উৎস হিসেবে যোগ করুন