Posts

พบช่องโหว่บน AMP WordPress Plugin แนะผู้ใช้รีบอัปเดต

Image
Sybre Waaijer นักพัฒนา Plugin บน WordPress ได้ค้นพบช่องโหว่ใน AMP for WP หรือ Plugin ตัวหนึ่งที่มีผู้ใช้กว่าแสนคนซึ่งทำให้ผู้ไม่หวังดีสามารถยกระดับสิทธิ์เข้าถึงในระดับผู้ดูแลไปยังเว็บไซต์ได้ AMP คือปลั้กอินตัวหนึ่งที่ช่วยเปลี่ยนหน้าโพสต์ของ WordPress ให้แสดงผลได้เหมาะสมบนมือถือทำให้ผู้ใช้งานโหลดได้รวดเร็วขึ้นและจึงส่งผลต่อการจัดอันดับของเว็บด้วย เจ้าของเว็บต่างๆ จึงนิยมติดตั้งเพื่อประโยชน์กับผู้เยี่ยมชม ซึ่งประเด็นคือ Sybre Waaijer ได้ไปพบว่า AMP มีการตรวจสอบด้านความมั่นคงปลอดภัยของผู้ใช้งานได้ไม่ดีพอจึงอนุญาตให้ผู้ใช้ทำกิจกรรมต่างๆ ในสิทธิ์ที่ไม่ควรมี เช่น ดาวน์โหลด อัปโหลด อ่านไฟล์ หรืออัปเดตการตั้งค่าของปลั้กอินได้ เป็นต้น ช่องโหว่ก็คือตัวปลั้กอินไม่ได้มีการตรวจสอบค่า  nounces  ของ WordPress ให้ดีพอ (ค่า Token ที่ WordPress ใช้เพื่อตรวจสิทธิ์การทำสิ่งต่างๆ ของผู้ใช้งานคนนั้นว่ามีสิทธิ์จริง เช่น ป้องกันการโจมตี CSRF ได้) ด้วยฟังก์ชัน current_user_can() สามารถดูรูปความแตกต่างระหว่างโค้ดเก่าของ AMP ที่มีช่องโหว่กับโค้ดใหม่ในเวอร์ชัน 0.9.97.20 ที่แพตช์แก้ไขแล้วได้ตามด้...

พบบั๊กบน Gmail สามารถทำให้ส่งอีเมลโดยไม่ปรากฏชื่อผู้ส่งได้

Image
Tim Cotten นักพัฒนาซอฟต์แวร์รายหนึ่งได้พบกับบั๊กบน Gmail ที่ใช้ผ่านหน้าเว็บซึ่งสามารถทำให้เขาส่งอีเมลแบบไม่ปรากฏชื่อผู้ส่งได้ อีกทั้งยังสังเกตได้ยากและอาจจะถูกนำไปใช้ทำ Phishing Email ได้ ไอเดียก็คือการ Tempering ตรง ‘From:’ ด้วย tag เช่น <object>, <Script> หรือ <img> ซึ่งผลให้หน้าอินเทอร์เฟสจะโชว์ค่าว่างในช่องที่อยู่ผู้ส่ง (ตามภาพด้านบน) ทั้งนี้ Cotten ได้ทดลองเพิ่มเติมคือกดเข้าไปดูในอีเมลหรือกระทั่งพยายามตอบกลับอีเมลแต่ก็ไม่ช่วยอะไร ดังนั้นนักวิจัยจึงคาดว่าไม่น่าจะเกี่ยวกับเรื่องของ Header แต่เป็นเรื่องของอินเทอร์เฟสบน Web Gmail ที่แสดงออกมาเพราะเมื่อเข้าไปใช้งาน Show Original Function ที่จะแสดงข้อมูล Raw (อ่านยาก) ถึงจะมองเห็นที่อยู่ผู้ส่งต่ออยู่ท้ายของ Tag ที่นักวิจัยทดลองใส่ไว้นั่นเอง ไอเดียก็คือการ Tempering ตรง ‘From:’ ด้วย tag เช่น <object>, <Script> หรือ <img> ซึ่งผลให้หน้าอินเทอร์เฟสจะโชว์ค่าว่างในช่องที่อยู่ผู้ส่ง (ตามภาพด้านบน) ทั้งนี้ Cotten ได้ทดลองเพิ่มเติมคือกดเข้าไปดูในอีเมลหรือกระทั่งพยายามตอบกลับอีเมลแต่ก็ไม่ช่วยอะไร ดังนั้นนัก...

พบแอปเกมลวงบน Google Play มียอดดาวน์โหลดไปแล้วกว่า 5 แสนครั้ง

Image
Lukas Stefanko นักวิจัยจาก ESET ได้เผยถึงแอปพลิเคชันเกมจำลองการขับรถประเภทต่างๆ รวมกว่า 13 แอปจากผู้พัฒนาคนเดียวกันที่ชื่อ ‘Luiz O Pinto’ ซึ่งได้มีพฤติกรรมหลอกลวงเพราะหลังจากติดตั้งจะไปแอบติดตั้งแอปอื่นมาทำการแสดงโฆษณาหลังจากผู้ใช้ปลดล็อกเครื่อง ยิ่งกว่านั้นคือยอดดาวน์โหลดรวมกันแล้งสูงถึง 5 แสนครั้งเลยทีเดียว ไอเดียก็คือคนร้ายได้ใช้รูปของแอปพลิเคชันให้น่าดึงดูดและบอกว่าเป็นเกมจำลองการขับรถต่างๆ เช่น รถบรรทุกซ์ มอไซด์ รถดับเพลิงและอื่นๆ ซึ่งเมื่อผู้ใช้หลงกลหลังติดตั้งแล้วจะทำการลบไอคอนจากหน้าจอทันทีและเริ่มติดตั้งแอปพลิเคชันอื่นอยู่เบื้องหลังแทน อย่างไรก็ตามการติดตั้งแอปอื่นก็ต้องขออนุญาตจากผู้ใช้ ดังนั้นการลบไอคอนเดิมอาจเป็นกลเม็ดของคนร้ายเพื่อให้ผู้ใช้เข้าใจว่าการติดตั้งผิดพลาดและถูกรีสตาร์ทจึงขออนุญาตกับผู้ใช้อีก จากการวิเคราะห์เชิงลึกนักวิจัยพบว่ามีแพ็กเกจที่ติดตั้งเข้ามาชื่อ Game Center ซึ่งจะแสดงโฆษณาเมื่ออุปกรณ์ถูกปลดล็อก โดยสิทธิ์ที่ร้องขอนั้นเป็นการขอเข้าถึงเครือข่ายทั้งหมด ดูการเชื่อมต่อของเครือข่ายทั้งหมดและรันเมื่อตอนสตาร์ทอุปกรณ์ขึ้นมา นอกจากนี้เมื่อนำไปทดสอบกับ VirusT...

บริการ Multi-factor Authen ของ Microsoft ร่วงไปครึ่งวันผู้ใช้เข้าไม่ได้

Image
เมื่อคืนนี้ของบ้านเราเกิดเหตุการณ์บริการ Multi-factor Authen ที่ตั้งอยู่บนคลาวด์ของ Microsoft ร่วงไปกว่าครึ่งวันส่งผลให้ผู้ใช้บริการดังกล่าวไม่สามารถเข้าใช้บริการได้  อาการคือเมื่อผู้ใช้งานล็อกอินรหัสผ่านปกติบริการ Multi-factor Authen เช่น ข้อความ เสียง หรือฮาร์ดแวร์คีย์ ที่เคยต้องส่งข้อมูลเพิ่มเติมมาจะไม่มีการตอบกลับใดๆ ดังนั้นผู้ใช้งานจึงไม่สามารถล็อกอินได้ครบใน Factor ที่ตั้งค่าเอาไว้ อย่างไรก็ตามตอนนี้ Microsoft กล่าวว่าได้ทำการแก้ไขไปแล้วแต่ยังต้องคอยติดตามจับตาดูต่อไปในหลาย ชม. ข้างหน้าและตอนนี้ยังไม่ทราบสาเหตุแน่ชัด โดยทางโฆษกของบริษัทกล่าวว่า “ ผู้ใช้หลายรายเข้าได้แล้วแต่ก็มีบางส่วนที่ยังรอการแก้ไขอยู่อีกหลาย Regions ” เอาหล่ะครับในเมื่อคลาวด์ก็ร่วงได้เราก็ควรต้องวางแผนป้องกันไว้บ้าง ที่มา :  https://techcrunch.com/2018/11/19/office-365-azure-users-are-locked-out-after-a-global-multi-factor-authentication-outage/

พบบั๊กบน Instagram เสี่ยงรหัสผ่านผู้ใช้รั่วสู่สาธารณะ

Image
Instagram ออกแถลงการณ์ พบบั๊กด้านความมั่นคงปลอดภัยบนเว็บไซต์ซึ่งอาจทำให้รหัสผ่านของผู้ใช้ในรูป Plaintext หลุดสู่ภายนอกได้อย่างไม่ตั้งใจ พร้อมอัปเดตแพตช์เพื่อแก้ไขปัญหาเรียบร้อย จากการตรวจสอบพบว่า บั๊กดังกล่าวปรากฏบนฟีเจอร์ใหม่ที่เรียกว่า  “Download Your Data”  ซึ่งช่วยให้ผู้ใช้สามารถดาวน์โหลดสำเนาข้อมูลที่แชร์บนแพลตฟอร์มของ Instagram เช่น รูปภาพ คอมเมนต์ โพสต์ หรือข้อมูลอื่นๆ ได้ และเพื่อป้องกันไม่ให้ผู้อื่นดาวน์โหลดข้อมูลของคุณออกไปโดยไม่ได้รับอนุญาต ผู้ใช้จำเป็นต้องใส่รหัสผ่านอีกครั้งเพื่อดาวน์โหลดข้อมูลดังกล่าว อย่างไรก็ตาม กลับพบบั๊กที่ทำให้รหัสผ่านในรูป Plaintext ของผู้ใช้บางรายที่เคยดาวน์โหลดข้อมูลผ่าน Downlaod Your Data ไปแล้ว ปรากฏบน URL และถูกเก็บลงบนเซิร์ฟเวอร์ของ Facebook Instagram ระบุว่า ได้ทำการลบข้อมูลทั้งหมดที่เก็บลงบนเซิร์ฟเวอร์ของ Facebook ไปเป็นที่เรียบร้อยแล้ว และจัดการอัปเดตแพตช์เพื่อแก้ไขปัญหาดังกล่าว ซึ่งปัญหานี้ส่งผลกระทบกับ “ผู้ใช้เพียงไม่กี่รายเท่านั้น” ขณะนี้ Instagram กำลังแจ้งเตือนไปยังผู้ใช้ที่ได้รับผลกระทบ ซึ่งแนะนำว่าให้รีบเปลี่ยนรหัสผ่าน...

จีนประกาศเริ่มพัฒนามาตรฐาน 6G เชื่อความเร็วสูงสุดอยู่ที่หลัก Tbps

Image
ถึงแม้ทุกวันนี้ 5G จะยังเป็นเทคโนโลยีใหม่ที่เรายังไม่มีโอกาสได้ใช้กันเลย แต่ประเทศจีนนั้นก็ได้ประกาศเดินหน้าพัฒนามาตรฐาน 6G กันแล้ว เพื่อให้การสื่อสารไร้สายมีความเร็วได้ถึงระดับ Tbps ในอนาคต Su Xin หัวหน้าฝ่าย 5G Technology Working Group แห่ง Ministry of Industry and Information Technology ของจีนได้ออกมาเผยว่าการวิจัยเกี่ยวกับเทคโนโลยี 6G ของจีนนี้เริ่มต้นขึ้นในเดือนมีนาคม 2018 ที่ผ่านมา และคาดว่าตัวมาตรฐานเองจะเริ่มต้นพัฒนาได้อย่างเป็นทางการภายในปี 2020 และผลิตภัณฑ์สำหรับใช้งานจริงจะถูกใช้งานได้ภายในปี 2030 ภาพและทิศทางของ 6G นั้นยังไม่ชัดเจน โดยมาตรฐาน 5G นั้นเน้นที่เรื่องของการเพิ่ม Bandwidth และการลด Latency เพื่อให้รองรับ Application ประเภทใหม่ๆ ที่จะเกิดขึ้นมาในตลาดและต้องการ Bandwidth ปริมาณมหาศาลและ Latency ต่ำอย่าง Video/AR/VR หรือต้องการการเชื่อมต่อระยะไกลได้อย่าง IoT ซึ่งก็เชื่อว่า 5G จะเริ่มถูกใช้งานกันจริงจังก็ภายในปี 2019 นี้ ดังนั้นเบื้องต้น 6G ก็คงจะพัฒนาในแง่มุมของ Bandwidth และ Latency ให้ดีขึ้นอย่างแน่นอน ก็ต้องติดตามกันต่อไปว่าโลกนี้จะมีเทคโนโลยีอะไรใหม่ๆ ออก...

เตือนผู้ใช้ Docker คอนฟิกพลาดอาจถูกโจมตีเพื่อลอบขุดเหรียญ Monero ได้

Image
นักวิจัยด้านความมั่นคงปลอดภัยจาก Juniper Networks ออกมาแจ้งเตือนผู้ใช้ Docker Services ถ้าคอนฟิกไม่รอบคอบอาจถูกแฮ็กเกอร์โจมตีเพื่อลอบติดตั้ง Container แล้วรันสคริปต์เพื่อขุดเหรียญเงิน Monero ได้ Juniper Networks ระบุว่า ค้นพบแฮ็กเกอร์กำลังลอบขุดเหรียญเงินดิจิทัล Monero ผ่านทาง Docker Services ที่เปิดให้เข้าถึงผ่านสาธารณะ โดยแฮ็กเกอร์จะสแกนระบบอินเทอร์เน็ตเพื่อค้นหาว่ามีโฮสต์ใดเปิดพอร์ต TCP 2375 หรือ 2376 ซึ่งเป็นพอร์ตเริ่มต้นในการเข้าถึง Docker Service จากระยะไกลผ่านทาง REST Management API บ้าง เซอร์วิสดังกล่าวช่วยให้ผู้ใช้ (หรือแฮ็กเกอร์) สามารถสร้าง เริ่ม และหยุดการทำงานของ Container ได้ ที่สำคัญคือ ถ้าไม่มีการคอนฟิกใดๆ ทั้งสองพอร์ตสามารถเข้าถึงได้โดยที่ไม่ต้องมีการพิสูจน์ตัวตน และไม่มีการเข้ารหัสช่องทางสื่อสาร หลังจากที่แฮ็กเกอร์พบเครื่องที่เปิดพอร์ตทิ้งไว้ จะทำการติดตั้ง Container ของตนลงไปบนโฮสต์นั้นๆ จากนั้นก็เปิดใช้งานและรันคำสั่งเพื่อดาวน์โหลดและรัน  “auto.sh”  ซึ่งเป็นสคริปต์สำหรับลอบขุดเหรียญ Monero และดำเนินปฏิบัติการอื่นๆ ต่อ นอกจากนี้ยังเช็คว่าระบบขาด Packag...