ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-22, Wednesday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

Roundcube නවතම SSRF දුර්වලතාවය: ඔබේ සර්වරය අභ්‍යන්තර ජාලයට යයි!

Roundcube නවතම SSRF දුර්වලතාවය: ඔබේ සර්වරය අභ්‍යන්තර ජාලයට යයි!

ඊමේල් කියවීම තරමක් පසුබැසීමක් නොවෙයි; ඔබේ මෙන්ම සර්වරයත් ඒ ඊමේල් එකේ අඩංගු දත්ත අනුව ක්‍රියා කරයි. මේ සතියේ Roundcube 1.6.16 හි සොයාගත් SSRF (Server‑Side Request Forgery) දුර්වලතාවය, ඊමේල් එකක් මගින් ඔබේ මේල් සර්වරය අභ්‍යන්තර IP ලිපිනයකට යැවීමට හැකි බව පෙන්වා දී තිබේ.

Roundcube 1.6.17 නිකුත් කළ විට CVSS 10.0 (NIST) සහ 7.2 (MITRE) ශ්‍රේණිගත කර ඇති දෙකේම දෝෂයන් අලුත් පච් එකකින් සකස් කරන ලදි. ඒ අතරින් එක් දුර්වලතාවයක්, HTML ඊමේල් එකක <link rel="stylesheet" href="..."> ටැග් එකක් ඇතුළත් වීමෙන්, සර්වරයම එම URL එකට ඇවිල්ලා CSS එක සැනසුම් කර පරිශීලකයා වෙත ලබා දීමට නියමිතයි. මෙහි ප්‍රධාන ආරක්ෂක පරීක්ෂාව rcube_utils::is_local_url() ෆංක්ෂනයයි, එය IP ලිපිනයක් පරික්ෂා කරයි, නමුත් DNS‑මැප් සේවාවක් වන nip.io භාවිතා කරන විට, උදාහරණයක් ලෙස 10.0.0.1.nip.io, එය පබ්ලික් ඩොමේන් ලෙස සැලකෙයි. ඒ නිසා පෞද්ගලික IP එකක් පවා සර්වරය මගින් ඇවිල්ලීමට ඉඩ ලැබේ.

කේතයේ මෙම කොටස මෙසේ පෙනේ:
if ($tag == 'link' && preg_match('/^https?:\/\//i', $attrib['href']) && !rcube_utils::is_local_url($attrib['href'])) { $_SESSION['modcssurls'][$tempurl] = $attrib['href']; }
මෙම පරීක්ෂාව අසාර්ථක වීමෙන්, සර්වරය nip.io ආකාරයෙන් ලුහුබැඳුනු පෞද්ගලික IP වෙත ඇවිල්ලා, ඇතුළත් ජාලයේ සේවා, මීටාඩේටා සේවා, හෝ අනෙක් අභ්‍යන්තර API ගත කිරීම් සිදු කරයි. එමගින් තොරතුරු හෙළිවීම, සේවා බාධා කිරීම, හෝ පූර්ණ ජාල පාලනයක් දක්වා සංකීර්ණ ආකාරයට පත් විය හැක.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

  • සිසුන් – SSRF නවතම ආකාරය ගැන ඉගෙන ගැනීම, ආරක්ෂක පරීක්ෂණ හා පැනට්‍රේෂන් කුසලතා වර්ධනයට උපකාරී වේ.
  • ඩිවෙලොපර් – බාහිර URL පරික්ෂා කිරීමේ වැදගත්කම, DNS‑මැප් සේවාවන් භාවිතය සම්බන්ධයෙන් අවධානය යොමු කර, කේත ලේඛන පදනම් කරගැනීමට අවශ්‍යතාවය තේරුම්ගත හැක.
  • ව්‍යාපාර – මේල් සර්වරයක් අභ්‍යන්තර ජාලයට සම්බන්ධ වීමේ අවදානම නිසා, පච් කිරීම, ලොග් මොනිටරින්, සහ Zero‑Trust ආකෘතියක් ක්‍රියාත්මක කිරීම අත්‍යවශ්‍ය වේ.

Roundcube භාවිත කරන ආයතන සියල්ලම 1.6.17 හෝ ඊට පසු නිකුත් වූ අනුවාදයට යාවත්කාලීන කිරීම, ලොග් ගොනු නිරීක්ෂණය, සහ URL වල පූර්ව පරීක්ෂාව ශක්තිමත් කිරීම අත්‍යවශ්‍ය වේ. මෙම දුර්වලතාවය පෙන්වා දුන්නේ, “කොඩ් එකේ සුවිශේෂී පහසුකම” පසුබැසීමේදී ආරක්ෂාව අතහැර නොදිය යුතු බවයි.

💡 ඔබේ සර්වරය අදම යාවත්කාලීන කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#Roundcube #SSRF #Security #Patch #SriLanka