พบช่องโหว่บน Mastodon ที่ทำให้สามารถขโมยบัญชีได้

Mastodon open-source decentralized social networking platform ได้ออกอัปเดตเพื่อแก้ไขช่องโหว่ระดับ Critical ที่ทำให้ Hacker สามารถปลอมตัว และเข้ายึดบัญชีได้
Mastodon เริ่มได้รับความสนใจมากขึ้นภายหลังจากที่ Elon Musk เข้าซื้อ Twitter โดยปัจจุบันมีผู้ใช้งานเกือบ 12 ล้าน คนกระจายอยู่ใน 11,000 Instance
ซึ่ง Instance (servers) ใน Mastodon เป็นแบบอัตโนมัติที่เชื่อมโยงถึงกัน (ผ่านระบบที่เรียกว่า "federation") ซึ่งมีแนวทาง และนโยบายของตนเอง ถูกควบคุมโดยเจ้าของที่ให้บริการโครงสร้างพื้นฐาน และทำหน้าที่เป็นผู้ดูแลระบบเซิร์ฟเวอร์ของตนเอง
CVE-2024-23832 (คะแนน CVSS9.4/10 ความรุนแรงระดับ Critical) เป็นช่องโหว่การตรวจสอบสิทธิ์ใน Mastodon ที่ทำ Hacker สามารถสามารถแอบอ้างเป็นผู้ใช้ และเข้ายึดบัญชีได้ ทำให้มีความเสี่ยงต่อผู้ใช้แต่ละราย รวมถึงความสมบูรณ์ของแพลตฟอร์ม โดยส่งผลกระทบต่อ Mastodon เวอร์ชันก่อน 3.5.17, 4.0.13, 4.1.13 และ 4.2.5
โดย Mastodon ได้ระงับรายละเอียดทางเทคนิคเกี่ยวกับช่องโหว่ CVE-2024-23832 ไว้ชั่วคราวเพื่อป้องกันการใช้ประโยชน์จากช่องโหว่นี้ในการโจมตี แต่จะเปิดเผยข้อมูลในวันที่ 15 กุมภาพันธ์ 2024 จึงได้แจ้งเตือนไปยังผู้ดูแลระบบเซิร์ฟเวอร์ Mastodon ให้เร่งทำการอัปเดตแพตซ์เพื่อป้องกันช่องโหว่โดยเร็วที่สุด เนื่องผู้ใช้งาน Mastodon ไม่สามารถทำอะไรเพื่อจัดการกับความเสี่ยงด้านความปลอดภัยของช่องโหว่ดังกล่าวได้
เนื่องจาก Mastodon ได้ทำการแจ้งเตือนช่องโหว่ดังกล่าวทันทีหลังจากที่พบผ่าน banner ที่ประกาศชัดเจน จึงทำให้ผู้ดูแลระบบเซิร์ฟเวอร์ Mastodon สามารถอัปเดตเพื่อป้องกันช่องโหว่ได้อย่างรวดเร็วหลังจากการเปิดเผยช่องโหว่ดังกล่าว

รวมถึงในเดือนกรกฎาคม 2023 ทีม Mastodon ได้แก้ไขช่องโหว่ระดับ Critical อีกรายการคือ CVE-2023-36460 (TootRoot) ซึ่งทำให้ Hacker ส่ง toots (คล้าย tweets) ซึ่งจะสร้าง web shell บน instance ของเป้าหมาย เพื่อโจมตี Mastodon server ได้อย่างสมบูรณ์ ทำให้พวกเขาสามารถเข้าถึงข้อมูลของผู้ใช้ที่มีความสำคัญ การสื่อสาร และฝัง backdoor ได้
ที่มา : BLEEPINGCOMPUTER

You must be logged in to post a comment.