ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-28, Tuesday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

FortiOS නව CVE-2025-68686 හේතුවෙන් SSL‑VPN සයිම්ලින්ක් පාලනය බිඳවැටීම – ආරක්ෂාවට දැඩි අවධානය!

FortiOS නව CVE-2025-68686 හේතුවෙන් SSL‑VPN සයිම්ලින්ක් පාලනය බිඳවැටීම – ආරක්ෂාවට දැඩි අවධානය!

FortiOS පද්ධතියේ නවතම ආරක්ෂක දෝෂයක් CVE-2025-68686 ලෙස හඳුන්වා දී ඇත. මෙය FortiGate උපාංගයක SSL‑VPN වෙබ් අතුරුමුහුණත භාවිතා කරන පරිශීලකයන්ට, පද්ධතියේ ගොනු පද්ධතියට පූර්ව ව්‍යාකූලතාවක් ඇති කර ඇති පසු, අභ්‍යන්තර symlink (symbolic link) පාලනය අක්‍රමිකව බිඳ වැටීමට ඉඩ සලසයි.

දෝෂය ක්‍රියාත්මක වන්නේ, තවත් දුර්වලතාවයක් හෝ අනවසර ප්‍රවේශයක් මගින් FortiOS ගොනු පද්ධතියට පූර්ව ප්‍රවේශයක් ලැබූ පසු, නඩත්තුකරුවන් යාවත්කාලීන කිරීමක් හෝ පච් කිරීමක් සිදු කරන විට, අක්‍රමික symlink එක SSL‑VPN සම්බන්ධිත ෆෝල්ඩරයට තැබීමයි. පසුකාලීනව, අපරාධකරු HTTP (HTTPS) ඉල්ලීමක් නිර්මාණය කර, මෙම symlink එක හරහා පද්ධතියේ රහස් ගොනු, විශේෂයෙන් VPN වින්‍යාස, පරිශීලක අක්තපත්‍ර, රහස් යතුරු ආදිය කියවීමට හැකිවේ. මෙය පද්ධතිය යාවත්කාලීන කළ පසුද ක්‍රියාත්මක වන බැවින්, පච් කිරීම පමණක් ප්‍රතිකාරයක් නොවෙයි.

මෙම දෝෂය Critical ලෙස වර්ගීකරණය කර ඇති අතර, CISA විසින් KEV (Known Exploited Vulnerabilities) ලැයිස්තුවට ඇතුළත් කර ඇත. අක්‍රමික symlink ගොනු පද්ධතියේ තවත් තැන් වලින් පවත්නා විට, VPN පරිශීලකයන්ගේ ලොගින් තොරතුරු, පද්ධති වින්‍යාසය, සහ ආභ්‍යන්තර සත්‍යාපන යතුරු පවා හොරකම් විය හැක. ඒ අනුව, පද්ධතිය නවතම සංස්කරණයට යාවත්කාලීන කිරීම, symlink ගොනු ඉවත් කිරීම, සහ VPN ප්‍රවේශය අවශ්‍ය නැති විට අක්‍රිය කිරීම යන පියවරයන් අත්‍යවශ්‍ය වේ.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ බොහෝ ආයතන, විශේෂයෙන් මූලධර්මික බැංකු, විදුලි සමාගම්, සහ විශ්වවිද්‍යාල IT පද්ධති FortiGate ආරක්ෂක උපකරණ භාවිතා කරයි. මෙම දෝෂය සිදු වීමෙන්, සිසුන්, සංවර්ධකයන්, සහ ව්‍යාපාරිකයන්ට පහත වාසි සහ අවදානම් පැනේ:

  • සිසුන්: සයිබර් ආරක්ෂණ පාඨමාලා වල නවතම ප්‍රායෝගික උදාහරණයක් ලෙස, CVE‑2025‑68686 පරීක්ෂා කිරීමෙන් හුදෙක් ආරක්ෂක සංකල්ප අධ්‍යයනයට වඩා, ව්‍යාපාරික පද්ධති වල සැබෑ අවදානම් තේරුම් ගැනීමට ඉඩ ලැබේ.
  • සංවර්ධකයන්: FortiOS SDK හෝ API භාවිතා කරන දේවල් සඳහා, symlink පාලනයේ දෝෂය පිළිබඳ අවධානයක් ලබා, අයදුම්පත් ලොගින් ආරක්ෂාව වැඩිදියුණු කිරීමට අවශ්‍ය පියවර ගත හැක.
  • ව්‍යාපාරිකයන්: VPN මාර්ගයෙන් රහස් දත්ත හරහා ප්‍රවේශය ලැබීමේ අවදානම ඉහළ යන බැවින්, ආරක්ෂක පාලනය, පච් කිරීමේ නීති, සහ ක්‍රමලේඛන පරිශීලනය යළි සැලැස්වීම අවශ්‍ය වේ.

අවසන් වශයෙන්, FortiOS හි මෙම නව CVE එක පද්ධති පරිපාලකයන්ට පච් කිරීම පමණක් නොව, පූර්ව අසාත්මිකතා ඉවත් කිරීමේ වැදගත්කම මත පදනම්ව අලුත් ආරක්ෂක මාර්ගෝපදේශ සකස් කිරීමේ අවශ්‍යතාවය උදෙසා සලකනු ලැබේ. ඔබේ FortiGate උපාංගය නවතම සංස්කරණයට යාවත්කාලීන කර, symlink ගොනු පරීක්ෂා කර, VPN ප්‍රවේශය අවශ්‍ය නොවූ විට අක්‍රිය කිරීම මඟින් මෙම තර්ජනයට මුහුණ දිය හැක.

💡 ඔබේ FortiGate පද්ධතිය දැන්ම යාවත්කාලීන කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#FortiOS #CVE #SSL-VPN #symlink #Sri Lanka