Firefox Support for Windows XP and Vista Ends June 2018

เมื่อปีที่ผ่านมาทาง Firefox ได้ประกาศจะหยุดซัพพอร์ทบนแพลตเฟอร์ม Windows XP และ Vista โดยผู้ใช้งานที่มียังมีการใช้งานอยู่ในปัจจุบันจะถูกย้ายโดยอัตโนมัติจากรุ่นปกติมาเป็นรุ่นซัพพอร์ทระยะยาว Firefox Extended Support Release (ESR) เพื่อให้มั่นใจว่าผู้ใช้จะได้รับการอัพเดทจนถึงเดือนกันยายน 2017 เป็นอย่างน้อย

ปัจจุบันทาง Mozilla ได้ประกาศอีกรอบว่า Firefox บน Windows XP และ Vista จะได้รับการอัพเดทด้านความปลอดภัยจนถึงเดือนมิถุนายน 2561 เป็นครั้งสุดท้าย

ทั้งนี้ทาง Mozilla แนะนำให้ผู้ใช้งาน Firefox บน Windows XP และ Vista ควรอัพเกรดเวอร์ชั่นไปใช้งาน Windows ที่ทาง Microsoft ยังซัพพอร์ทอยู่ เนื่องจากระบบปฏิบัติการที่ไม่อยู่ในระยะซัพพอร์ทจะไม่ได้รับการอัพเดทด้านความปลอดภัยซึ่งอาจส่งผลต่อความปลอดภัยในการใช้งาน

ที่มา : SECURITYWEEK

Websites Hacked via Zero-Day Flaws in WordPress Plugins

พบช่องโหว่ความปลอดภัย Zero day ใน Plugin ของ Word Press ทำให้แฮ็กเกอร์สร้างมัลแวร์ และเข้าไปฝัง backdoor เพื่อควบคุมเว็บไซต์ โดยช่องโหว่นี้เป็น PHP Object Injection ปัญหาเกิดจาก Plugin 3 ตัว ได้แก่ Appointments, Flickr Gallery และ RegistrationMagic-Custom Registration แฮ็คเกอร์สามารถนำไฟล์ เช่น PHP Backdoor เข้ามาฝังไว้ในตำแหน่งที่ต้องการบนเครื่อง เพียงแค่ส่งโค้ดสำหรับ Exploit ผ่าน Post Request ไปที่ /wp-admin/admin-ajax.

Private information of two people compromised in SEC hack: chairman

ตามที่สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์สหรัฐอเมริกาถูกเข้าถึงระบบและขโมยข้อมูลภายใน ล่าสุดตรวจพบข้อมูลส่วนบุคคลของผู้ใช้บริการ ก.ล.ต. รั่วไหลจำนวน 2 ราย ซึ่งก่อนหน้านี้ Clayton เคยกล่าวว่า "ไม่มีการเข้าถึงข้อมูลที่สามารถระบุตัวตนได้ในการละเมิดข้อมูลที่เกิดขึ้น" จากการเข้าถึงข้อมูลในครั้งนี้

Jay Clayton ประธานสำนักงานคณะกรรมการกำกับหลักทรัพย์ฯ ได้ออกมาแถลงการณ์เมื่อวันจันทร์ที่ผ่านมาว่าหลังจากการวิเคราะห์หลักฐานดิจิตอลเพิ่มเติมพบ หมายเลขประกันสังคม, วันเดือนปีเกิด และชื่อของผู้ใช้บริการ 2 ราย ถูกเข้าถึงโดยแฮกเกอร์หลังจากที่สามารถเข้าถึงระบบจัดเก็บข้อมูลของ SEC ที่เรียกว่า EDGAR ได้สำเร็จ และกำลังติดต่อผู้บุคคลเหล่านั้นเพื่อเสนอบริการป้องกันการโจรกรรมข้อมูลประจำตัว และหน่วยงานยังคงทำการตรวจสอบเพิ่มเติมว่ามีข้อมูลของบุคคลอื่นถูกบุกรุกด้วยหรือไม่"

นอกจากนี้ทางสำนักงานคณะกรรมการ ก.ล.ต. กำลังจ้างพนักงานเพิ่มเติมและที่ปรึกษาด้านเทคโนโลยีภายนอกเพื่อทบทวนและปรับปรุงนโยบายและแนวทางปฏิบัติด้านความปลอดภัยในโลกไซเบอร์ที่มีอยู่ รวมถึงทำการตรวจสอบระบบจัดเก็บข้อมูล (EDGAR) อย่างละเอียด

ที่มา : REUTERS

WINDOWS DEFENDER BYPASS TRICKS OS INTO RUNNING MALICIOUS CODE

นักวิจัยจาก CyberArk ได้พัฒนาวิธีการที่สามารถทำให้มัลแวร์ข้ามผ่านการตรวจสอบจาก Windows Defender ได้ อย่างไรก็ตามทางด้าน Microsoft กลับออกมาตอบประเด็นดังกล่าวว่าปัญหานี้นั้นไม่ถือเป็นปัญหาด้านความปลอดภัย และจะไม่มีการแก้ไขใดๆ ในส่วนการทำงานของ Windows Defender
ในรายละเอียดนั้น การข้ามผ่านการตรวจจับนั้นเกี่ยวข้องกับการใช้งาน custom-built SMB server ในการหลอกให้ตัว Windows Defender ไปสแกนตัวไฟล์ปกติ ในขณะที่มัลแวร์ก็จะถูกรันในระบบ ทีมวิจัย CyberArk นำโดย Doron Naim และ Kobi Ben Naim เรียกการโจมตีนี้ว่า Illusion Gap โดยนอกจาก Windows Defender แล้ว Antivirus รายอื่นๆ ก็อาจได้รับผลกระทบด้วยเช่นกัน
Microsoft กล่าวในแถลงการณ์กับทาง CyberArk ว่าการที่ Attacker ต้องให้ user ช่วยกดรันตัวโค้ดอันตรายดังกล่าวจาก SMB share นั้นไม่น่าจะเกี่ยวข้องกับเรื่องของความปลอดภัย แต่เป็นในส่วนของ feature request มากกว่า Ben Naim กล่าวว่านั่นเป็นการตอบโต้ที่แย่มาก เพราะหาก Window Defender ไม่สามารถสแกนไฟล์ได้ ก็ไม่ควรที่จะอนุญาติให้ execute ไฟล์ดังกล่าว และยังบอกอีกว่าหาก Windows Defender สามารระบุที่มาของคำสั่งที่เข้ามาก่อกวนการทำงานได้ ก็อาจช่วยในการป้องกันตัวมันเองและ Antivirus รายอื่นๆ ได้เช่นกัน

ที่มา : Threatpost

Cloudflare Now Provides Unmetered DDoS Mitigation Without Extra Costs

Cloudflare ได้ออกมาประกาศว่าจะไม่คิดค่าบริการเพิ่มสำหรับ surge protection และยังสัญญาว่าจะไม่ทิ้งลูกค้า ไม่ว่าจะจ่ายค่าบริการอยู่ในระดับใดก็ตาม หรือมีการโจมตีหนักมากแค่ไหน ซึ่งมาตรการนี้เรียกว่า Unmetered Mitigation (คือกันได้แบบไม่คิดมิเตอร์ ไม่มีชาร์จเพิ่ม)
ทาง Matthew Prince ซึ่งเป็น CEO ของ Cloudflare ได้ออกมาบอกว่าปัจจุบันพวกเขาสามารถป้องกันการโจมตีของ DDoS โดยไม่กระทบต่อลูกค้ารายอื่นๆ และสามารถรองรับ request ของ DDoS ได้ถึง 15 Tbps
เหตุการณ์ที่เกิดขึ้นถูกเรียกในชื่อ surge protection โดยเริ่มต้นมาจากการถูกโจมตีด้วย DDoS ทำให้ทางบริษัทที่รับป้องกันมองว่าหากต้องการการป้องกันที่มากขึ้นก็จำเป็นต้องจ่ายมากขึ้น หรือหากมากเกินกว่าที่ตัวบริษัทจะทำได้ก็อาจจะต้องยกเลิกบริการที่ให้กับลูกค้ารายนั้น Cloudflare จึงอออกประกาศดังกล่าวมาเพื่อช่วยเหลือลูกค้า

ที่มา : BleepingComputer

Android Security Bulletin—October 2017

Android Security Bulletin มีรายละเอียดเกี่ยวกับช่องโหว่ด้านความปลอดภัยที่มีผลต่ออุปกรณ์ Android พันธมิตรคู่ค้าของ Android จะได้รับแจ้งถึงปัญหาทั้งหมดอย่างน้อยหนึ่งเดือนก่อนการเผยแพร่ โปรแกรมแก้ไขสำหรับปัญหาเหล่านี้

Framework
ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้แอพพลิเคชันที่เป็นอันตรายในสามารถหลีกเลี่ยงการตรวจจับเพื่อเข้าถึงข้อมูลที่เกินกว่าสิทธิ์การเข้าถึงได้ (CVE-2017-0806)

Media framework
ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้ผู้โจมตีจากระยะไกลสามารถใช้ไฟล์ที่สร้างขึ้นมาเป็นพิเศษในการรันโค้ดโดยพลการ (CVE-2017-0809 , CVE-2017-0810 , CVE-2017-0811)

System
ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้ผู้โจมตีสามารถสั่งรันโค้ดโดยพลการ (CVE-2017-14496)

Kernel components
ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้แอพพลิเคชันที่เป็นอันตรายในสามารถหลีกเลี่ยงการตรวจจับเพื่อเข้าถึงข้อมูลที่เกินกว่าสิทธิ์การเข้าถึงได้ (CVE-2017-7374 , CVE-2017-9075)

MediaTek components
ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้แอพพลิเคชันที่เป็นอันตรายในสามารถหลีกเลี่ยงการตรวจจับเพื่อเข้าถึงข้อมูลที่เกินกว่าสิทธิ์การเข้าถึงได้ (CVE-2017-0827)

Qualcomm components
ช่องโหว่ที่ร้ายแรงที่สุดในส่วนนี้อาจทำให้ผู้โจมตีระยะไกลสามารถใช้ไฟล์ที่สร้างขึ้นมาเป็นพิเศษในการรันโค้ดโดยพลการภายในบริบทของกระบวนการที่ได้รับการยกเว้น (CVE-2017-11053 , CVE-2017-11053)

ปัจจุบันยังไม่มีรายงานร้องทุกข์จากลูกค้าที่มาจากช่องโหว่เหล่านี้ แต่ก็ควรที่จะอัพเดตระบบ Android ให้เป็นรุ่นล่าสุดอยู่เสมอ

ที่มา: source.

wp_signups.activation_key stores activation keys in plain text (CVE-2017-14990)

WordPress 4.8.2 เก็บค่าของ wp_signups.activation_key(Key การเปิดใช้งาน Email เพื่อเข้าใช้งาน Blog) แบบ cleartext ซึ่งอาจทำให้ผู้โจมตีจากระยะไกลสามารถแย่งชิงบัญชีผู้ใช้ที่ไม่ได้เปิด activation โดยใช้ประโยชน์จากการเข้าถึงฐานข้อมูล(เช่นการเข้าถึงที่ได้รับผ่านช่องโหว่ SQL injection)

คำแนะนำการแก้ปัญหา

เนื้อหาภายใน https://core.

Broadening HSTS to secure more of the Web

ความปลอดภัยของ Web เป็นสิ่งที่ Google ให้ความสำคัญมาตลอด สามารถสังเกตได้จากการที่ Google ใช้การเข้ารหัส HTTPS กับ Web ของตนเองมาตั้งแต่ปี 2010 และสนับสนุนให้เว็บไซต์อื่นๆใช้ HTTPS โดยการเพิ่มอันดับใน Google Search ให้กับเว็บไซต์ที่ปลอดภัย รวมไปถึงการใช้ SSL certificate เพื่อใช้ในการรับรองความถูกต้องของข้อมูลที่รับ - ส่งผ่าน HTTPS และปัจจุบันนี้ Google ผลักดันเครื่องมือที่จะทำให้ความปลอดภัยสูงขึ้นอีกระดับในชื่อของ HTTPS Strict Transport Security (HSTS)

HSTS จะถูกติดตั้งใน Browser หลักๆที่เป็นที่นิยม (Chrome, Firefox, Safari, Internet Explorer / Edge และ Opera) HSTS เป็นมาตรฐานการบังคับให้ Browser เข้าเว็บผ่าน HTTPS เท่านั้น ตัวอย่างเช่น gmail.

Yahoo now says all 3B of its accounts were hacked

Yahoo! ได้ออกมารายงานถึงผลกระทบจากการถูกแฮกข้อมูลไปเมื่อครั้งก่อน จากข้อมูลที่แจ้งไว้ 1 พันล้านบัญชีเพิ่มขึ้นเป็น 3 พันล้านบัญชี โดยทาง Yahoo ได้ทำการแจ้งผู้ใช้งานที่ได้รับผลกระทบทุกคนให้ทำการเปลี่ยน password และตั้งค่าคำถาม-ตอบ ความปลอดภัยให้กับบัญชีที่ใช้งานใหม่โดยเร็ว สำหรับข้อมูลที่ได้รับผลกระทบจากการรั่วไหลในครั้งนี้นั้น ทาง Yahoo! ระบุไม่ได้เป็นข้อมูล password ในลักษณะ clear text หรือข้อมูลการชำระเงินหรือบัญชีธนาคารของผู้ใช้งานแต่อย่างใด

Verizon Communications Inc.

Linux Kernel Bug Reclassified as Security Issue After Two Years

เมื่อบั๊กกลายเป็นช่องโหว่ แพตช์ Linux Kernel ล่าสุดปิดช่องโหว่ด้านความปลอดภัยอายุกว่า 2 ปี
Linux distros หลายตัวกำลังออกอัพเดตความปลอดภัยสำหรับเวอร์ชัน OS ที่ใช้ Kernel รุ่นเก่ากว่า Linux kernel 4.0 หลังจากเพิ่งพบข้อผิดพลาดของหน่วยความจำ ข้อผิดพลาดนี้ถูกค้นพบในช่วงเดือนเมษายน 2015 และได้

รับการแก้ไขใน Linux kernel 4.0 ข้อผิดพลาดนี้ถูกมองว่าเป็นปัญหาเล็กน้อยในตอนแรก ทำให้ถูกละเลยจากการแก้ไข และระบบ Server อาจยังคงมีช่องโหว่หากพวกเขายังคงใช้ Kernel 3.x ที่เก่ากว่ารุ่นปัจจุบันของ Linux LTS distro

ผู้บุกรุกสามารถใช้ประโยชน์จากข้อผิดพลาดผ่านไฟล์ ELF ที่เป็นอันตรายซึ่งสร้างเพื่อการโจมตีแบบ Position-Independent Execution (PIEs) เมื่อ Linux Kernel โหลดไบนารีที่เป็นอันตรายลงในหน่วยความจำ Kernel จะไม่สามารถจัดสรรหน่วยความจำได้เพียงพอ นำไปสู่การ Mapped เหนือพื้นที่หน่วยความจำที่สำรองไว้สำหรับการ Stack ซึ่งอาจทำให้เกิดความเสียหายของหน่วยความจำได้ และยกระดับสิทธิ์ให้กับผู้บุกรุก ข้อผิดพลาดนี้ได้รับตัวบ่งชี้ความปลอดภัย CVE-2017-1000253 และคะแนนความรุนแรง CVSSv3 7.8 ที่ 10 ซึ่งสูงมาก

Linux distros เช่น Red Hat, Debian และ CentOS ได้ออกการปรับปรุงเพื่อแก้ไขข้อบกพร่องสำหรับการกระจาย LTS ที่เก่ากว่าซึ่งใช้เคอร์เนล 3.x อยู่ในขณะนี้ และนักวิจัยจาก Qualys ยังได้สัญญาว่าจะเผยแพร่เอกสารที่พิสูจน์แนวทางการโจมตีนี้ในภายหลัง

ที่มา: bleepingcompute