پلیس فضای تولید و تبادل اطلاعات (فتا) گزارشی را با عنوان راهکار رفع آسیبپذیری Installatian در پورتال DotNetNuke منتشر کرده که در آن به چرایی هک شدن برخی سایتهای کشور پرداخته شده است.
پلیس فتا در این بیانیه به گزارش مرکز ماهر وزارت ارتباطات استناد و دلیل هک شدن برخی پورتالهای داخلی را در جریان عملیات سایبری اخیر عنوان کرده است.
مرکز ماهر در قالب پیوستی به "راهکار رفع آسیبپذیری Installatian در پورتال DotNetNuke" پرداخته است.
طبق این گزارش، بررسیهای صورت گرفته درباره وقایع هک اخیر بر روی شماری از پورتالهای کشور نشان از سوءاستفاده از یک ضعف امنیتی روی CMS متن باز DotNetNuke دارد.
این CMS در نسخههای قبل از 8.0.3 دارای یک نقص امنیتی جدی است که در چند مرحله در سالهای 2015 و 2016 مورد حمله واقع شده است.
نسخه فعلی 8.0.3 روی سایت شرکت irandnn.ir که ارایه دهنده این CMS به بسیاری از پورتالها در کشور است، دارای آخرین بروزرسانیها بوده و ضعف امنیتی معروف به Installation بر نسخه فعلی ارایه شده روی این سایت، پوشش داده شده و آسیبپذیری وجود ندارد.
به عبارت بهتر نسخه 8.0.3 همان نسخه بروزرسانی شده 07.04.01 مربوط به وبسایت اصلی سیستم مدیریت محتوای DNN است که ضعف امنیتی یاد شده روی آن پوشش داده شده است.
وبسایت irandnn.ir در تاریخ 14 خرداد 95 اخطار امنیتی در مورد این ضعف را گزارش و نحوه از بین بردن آن را به صورت دستی توضیح داده است. همچنین نسخه DNN فارسی خود را هم به 8.0.3 ارتقا داده است که کاربران میتوانند از منوی بروزرسانی در صفحه مدیریت سایتهای خود، به صورت اتوماتیک نسخه DNN مورد استفاده روی سایتشان را بروزرسانی کنند.
در نسخه 07.04.00 از DNN CMS متاسفانه هیچگونه تدبیری در مورد دسترسی افراد غیرمجاز به سیستم نصب آن اندیشیده نشده است.
به همین دلیل نفوذگران با دسترسی Remote میتوانند مجددا سیستم DNN CMS را reinstall کرده و به سطح دسترسی Super User روی این سیستم مدیریت محتوا برسند. تمامی نسخههای قبل از نسخه 07.04.00 هم دارای این مشکل هستند.
در بخش اثبات ادعا هم، مرکز ماهر مستندات زیر را ارائه کرده است: