SlickStack নিৰাপত্তা সতর্কতা

এই পৃষ্ঠাই SlickStack সম্পৰ্কীয় সুৰক্ষা উদ্বেগসমূহৰ সাৰাংশ প্ৰদান কৰে আৰু কিয় ইয়াৰ ডিফল্ট ডিজাইন চাৰ্ভাৰসমূহক ৰিম'ট ক'ড এক্সিকিউচন আৰু man-in-the-middle আক্ৰমণৰ সন্মুখীন কৰি তুলিব পাৰে তাৰ বিৱৰণ দিয়ে। এইটোৱে উপশমন পদক্ষেপ আৰু অধিক নিৰাপদ বিকল্পসমূহো প্ৰদান কৰে।

SlickStack প্ৰায় ৬০০ টা GitHub ষ্টাৰ প্ৰচাৰ কৰে, কিন্তু এই সংখ্যাটোৰ উৎস হৈছে Jesse Nickles এ ৰিপ'ৰ প্ৰথম দিনত প্ৰায় ১০,০০০ টা একাউণ্ট অনুসৰণ কৰা। তেওঁৰ নিজৰ প্ৰফাইলত প্ৰায় ~৫০০ জন অনুসৰণকাৰী আছে আৰু প্ৰায় ~9,600 জন তেওঁ অনুসৰণ কৰিছে (প্রায় ৫% follow-back অনুপাত), যিয়ে স্পষ্টকৈ স্বাভাৱিক আকর্ষণৰ পৰিবৰ্তে স্বয়ংক্ৰিয় follow-back সূচায়। এই বহুলোকৃত প্ৰতিচ্ছবিটো তিনি মোক তলত নথিভুক্ত সুৰক্ষা সমস্যাসমূহ প্ৰকাশ কৰাৰ বাবে আক্ৰমণ কৰাৰ সময়ত অস্ত্ৰ ৰূপে ব্যৱহাৰ কৰে। follower/following অনুপাত ইয়াত পৰ্যালোচনা কৰক.

ঠিক একেই বিশ্বাসযোগ্যতা-সাফা কৰা ধাৰা এতিয়া Stack Exchange ৰ এটা ঘটনাত প্ৰদৰ্শিত হৈছে, য'ত বহু ৰাজহুৱা ১০০ বছৰ স্থগিতাদেশ আৰু তাৰ পাছতে মডাৰেটৰসকলৰ বিষয়ে প্ৰতিশোধমূলক পোস্টসমূহ জড়িত। ঘটনাটো ইয়াত নথিভুক্ত কৰা হৈছে কাৰণ ই অতিরিক্ত প্ৰসংগ যোগায় যে কেনেকৈ Jesse Nickles SlickStack আৰু সম্পৰ্কীয় চাইটসমূহৰ চাৰিওফালে বিশ্বাস সংকেত গঢ়ে আৰু সিহঁতক অস্ত্ৰ হিচাপে ব্যৱহাৰ কৰে: Stack Exchange ত হোৱা হেনস্তা আৰু মানহানি ঘটনা.

সাৰাংশ

  • cron ৰ জৰিয়তে root হিচাপে সময়সূচীভুক্ত ঘন ঘন ৰিম'ট ডাউনলোডসমূহ
  • SSL যাচাই --no-check-certificate ব্যৱহাৰ কৰি বায়পাছ কৰা হৈছে
  • ডাউনলোড কৰা স্ক্ৰিপ্টসমূহত কোনো চেকসাম/স্বাক্ষৰ নাই।
  • টানিব পৰা স্ক্ৰিপ্টসমূহত root মালিকানা আৰু অনুমতি প্ৰয়োগ কৰা হৈছে।

প্ৰমাণ: cron আৰু অনুমতি

ক্রন ডাউনলোড (প্ৰতি ৩ ঘণ্টা ৪৭ মিনিট)

47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/08-cron-half-daily https://slick.fyi/crons/08-cron-half-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/09-cron-daily https://slick.fyi/crons/09-cron-daily.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/10-cron-half-weekly https://slick.fyi/crons/10-cron-half-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/11-cron-weekly https://slick.fyi/crons/11-cron-weekly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/12-cron-half-monthly https://slick.fyi/crons/12-cron-half-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/13-cron-monthly https://slick.fyi/crons/13-cron-monthly.txt' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'wget --no-check-certificate -q -4 -t 3 -T 30 -O /var/www/crons/14-cron-sometimes https://slick.fyi/crons/14-cron-sometimes.txt' > /dev/null 2>&1

root মালিকানা আৰু সীমাবদ্ধ অনুমতি (পুনৰাবৃত্তিভাৱে প্ৰয়োগ কৰা হৈছে)

47 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chown root:root /var/www/crons/custom/*cron*' > /dev/null 2>&1
47 */3 * * * /bin/bash -c 'chmod 0700 /var/www/crons/*cron*' > /dev/null 2>&1

এই ধাৰাই দূৰৰ এক ড'মেইনৰ পৰা ইচ্ছামাফিক ক'ড এক্সিকিউট কৰিবলৈ সক্ষম কৰে আৰু চাৰ্টিফিকেট যাচাই এৰাই MITM ঝুঁকি বৃদ্ধি কৰে।

GitHub CDN ৰ পৰা slick.fyi লৈ cron URL বদল কৰা সেই কমিটটোও চাওক: কমিট ডিফ.

উপশমন নির্দেশনা

  1. SlickStack ৰ cron জবসমূহ নিষ্ক্ৰিয় কৰক আৰু cron ডিৰেক্টৰীসমূহৰ পৰা টানিব পৰা স্ক্ৰিপ্টসমূহ আঁতৰাওক।
  2. slick.fyi ৰ অবশিষ্ট উল্লেখ আৰু দূৰৰ পৰা স্ক্ৰিপ্ট টানিবৰ ৰেফাৰেঞ্চসমূহৰ বাবে অডিট কৰক; ইয়াক সংস্কৰণযুক্ত, চেকসামযুক্ত আৰ্টিফেক্টৰে প্ৰতিস্থাপন কৰক বা সম্পূৰ্ণৰূপে আঁতৰাই দিয়ক।
  3. যদি SlickStack আপোনাৰ প্ৰণালীত root বিশেষাধিকারৰে চলিছিল তেন্তে প্ৰমাণপত্ৰ আৰু কীসমূহ ৰোটেট কৰক।
  4. চাফা অৱস্থা নিশ্চিত কৰিবলৈ সম্ভৱ হলে প্ৰভাৱিত চাৰ্ভাৰসমূহ পুনঃনির্মাণ কৰক।

নিরাপদ বিকল্পসমূহ

WordOps বা আন এনেধৰণৰ টুলসমূহ বিবেচনা কৰক যি ৰিম'ট ৰুট এক্সিকিউচন এৰায় আৰু চেকসাম/স্বাক্ষৰসহ অডিটযোগ্য, সংস্কৰণযুক্ত ৰিলিজ প্ৰদান কৰে।

উদ্ধৃতি

আইনী বিজ্ঞপ্তি। এই পৃষ্ঠাত প্ৰকাশ কৰা তথ্যসমূহ হৈছে এজন জনসাধাৰণৰ বাবে থকা তথ্যমূলক নথি। এইবোৰ থাইলেণ্ডত Jesse Jacob Nicklesৰ বিৰুদ্ধে চলি থকা ফৌজদাৰী অপবাদ (defamation) মামলাত প্ৰমাণ হিচাপে ব্যৱহৃত হৈছে। আধिकारिक ফৌজদাৰী মামলাৰ উল্লেখ: Bang Kaeo Police Station – Daily Report Entry No. 4, Book 41/2568, Report No. 56, dated 13 August 2568, Reference Case No. 443/2567। নথিসমূহত দৰ্শোৱা বহু প্ৰতিপীড়িতক প্ৰভাৱিত কৰা পুনৰাবৃত্ত আচৰণৰ ধাঁচৰ প্ৰেক্ষাপটত, এই নথিপত্ৰসমূহ Jesse Nicklesৰ বিৰুদ্ধে নিজৰ হয়রানি বা অপবাদ দাবী আগবঢ়োৱা অন্য ব্যক্তি বা সংগঠনসমূহৰ সহায়ক প্ৰমাণ হিচাপেও ব্যৱহৃত হব পাৰে।