පසුගිය දවස්වල, Snyk නාමක ආරක්ෂක මෙවලම භාවිතා කරමින් Java‑මූලික MFlix යෙදුමක් පරික්ෂා කරන ලදී. එම පරීක්ෂණයෙන් 188 දෝෂ ලැබුණා, ඒ අතර 10 ක් තීව්ර, 99 ක් ඉහළ, 59 ක් මධ්යම සහ 20 ක් අඩු ලෙස වර්ගීකරණය වුණා. මෙහිදී සෑම දෝෂයක්ම නොදැක්වෙයි; පවාම, වැඩි අවදානම් සහිත, සත්ය exploit කේතයක් ඇති, CVSS 9.0 ඉක්මවා යන දෝෂයන්ට පමණක් අවධානය යොමු කරන ලදි.
ඇත්තේ කුමක්ද? Snyk විසින් හඳුනාගත් ප්රධාන දෙකක් මෙන්න:
- Remote Code Execution (RCE) – spring-beans 5.0.7.RELEASE – CVSS 9.8. මෙම දෝෂය Spring Framework හි CachedIntrospectionResults පන්තියේ class loading ක්රියාවලිය අනිසි ලෙස කළමනාකරණය කිරීමෙන් උත්පාදනය වේ. පරිශීලකයා අනික් class path එකක් සමඟ ඉල්ලීමක් කළහොත්, සේවාදායකයේ කොඩ් එක ඕනෑම ලෙස ක්රියාත්මක කළ හැකිය. මෙය Spring4Shell වලට සමාන නමුත් වෙනස් පූර්ව කොන්දේසි සමඟ සිදු වේ.
- Insecure Defaults – tomcat-embed-core 8.5.31 – CVSS 9.8. මෙය Spring Boot වෙතින් පාර-අනුලක්ෂ්ය ලෙස ඇතුළත් වන Tomcat embedded සර්වර් එකේ පරිසර විකල්පයන් අනිසි ලෙස ආරම්භ කිරීමේ ගැටළුවකි. එමගින් අදාළ සේවාදායකය අනුමාන කළ නොහැකි ආකාරයෙන් ප්රවේශය ලබා ගත හැක.
දෝෂ දෙකම MFlix හි පළමු පරිශීලකයන්ට (ලොග් ඉන් නොකර) ලබා දෙන public API මාර්ගවලින් සෘජුව ප්රවේශය ලැබිය හැකි බැවින්, අන්ය පාර්ශවිකයන්ට (automated scanners, credential‑less attackers) ඉතා පහසුවෙන් ප්රයෝජනයක් ගත හැකිය. නවතම Spring Boot 2.7.x හෝ 3.x වෙත යාවත්කාලීන කිරීමෙන් මෙම දෝෂයන් විසඳා ගත හැකිය.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ Java‑විකසකයන්, තාක්ෂණික ශිෂ්යයන් සහ ව්යාපාරිකයන්ට මෙම පර්යේෂණය වැදගත් වන හේතු කිහිපයක් ඇත:
- ලෝකයේ ජනප්රිය framework එකක ඇති අඩුපාඩු දැන ගැනීම, දේශීය සංවර්ධකයන්ට නිවැරදි dependency management පදනමක් ගොඩනැගීමට උපකාරී වේ.
- ආරක්ෂක ස්කෑනින් මෙවලම් (Snyk, Dependabot) භාවිතා කිරීමේ වැදගත්කම සහ ඒවායේ ප්රතිඵලය කෙරෙහි අවධානය යොමු කිරීම, දේශීය ආයතනවල සයිබර් ආරක්ෂාව ශක්තිමත් කරයි.
- Spring Boot යෙදුම් නිර්මාණයේ BOM (Bill of Materials) භාවිතයෙන් ස්වයංක්රීය යාවත්කාලීන කිරීමේ වැදගත්කම, කාර්ය මණ්ඩලයට කාලය ඉතිරි කරයි.
- ආරක්ෂක CVSS වර්ගීකරණය, exploit maturity, සහ threat model යන සංකල්පයන් ඉගෙන ගැනීම, තාක්ෂණික පාඨමාලා හා සම්මන්ත්රණවල අන්තර්ගතයක් වශයෙන් යොදා ගැනීමට හැකියාව සලසයි.
අවසන් වශයෙන්, පුරාණ Java කේත පදනම්වල පවා නවතම සයිබර් අවදානම් පරීක්ෂා කිරීමේ අවශ්යතාවය තීරණාත්මක වේ. සංවර්ධකයන්ගේ කේත ගුණාත්මකභාවය උසස් කිරීම, ව්යාපාරික ආරක්ෂාව රැක ගැනීම, සහ ශ්රී ලංකාවේ තාක්ෂණික සංගමයන්ට ගෝලීය තරගකාරීත්වයක් ලබා දීම මෙයින් සිදු වේ.
ඉදිරි දායකත්වයක් ලෙස, සෑම Java‑පදනම් ව්යාපෘතියක්ම Snyk වැනි ස්කෑනර් එකක් සමඟ නිතර පරීක්ෂා කර, අවශ්ය යාවත්කාලීන කිරීම් ක්රියාත්මක කර ගැනීම අත්යවශ්යයි.