ทีมนักวิจัยของ The Vulnerability Laboratory ได้ค้นพบช่องโหว่ในโปรแกรม Trend Micro DirectPass v1.5.0.1060 โดยโปรแกรมนี้ใช้ในการควบคุมการล็อคอินบนเว็บไซด์ ช่องโหว่ที่พบมีดังต่อไปนี้
1. ช่องโหว่แรกที่พบคือ local command injection vulnerability ซึ่งช่องโหว่นี้จะอนุญาตให้ User ที่มีสิทธิต่ำสามารถ Inject command หรือร้องขอ local path ไปยังตัวโปรแกรมได้
2. ช่องโหว่ที่สองที่พบคือ persistent input validation vulnerability ซึ่งช่องโหว่นี้เกิดจากการที่โปรแกรมไม่ตรวจสอบค่าที่ส่งเข้าไปยังโปรแกรม ทำให้ User ที่มีสิทธิต่ำสามารถ inject โค้ดที่เป็นอันตรายได้
3. ช่องโหว่ที่สามที่พบคือ critical pointer vulnerability ซึ่งช่องโหว่นี้จะอนุญาตให้ User ที่มีสิทธิต่ำสามารถ DoS ให้โปรแกรมไม่สามารถใช้งานได้
หลังจากที่ช่องโหว่เหล่านี้ได้ถูกส่งไปยังทาง Trend micro ทาง Trend Micro ก็ได้ปิดช่องโหว่เหล่านี้ในวันที่ 15/05/2013
ที่มา : ehackingnews