iOS 10.3.3 แก้ไข “Broadpwn” ที่ทำให้ผู้บุกรุกเข้าควบคุมอุปกรณ์ของคุณผ่าน Wi-Fi

ตามรายงาน CNET กล่าวว่าชิปเซ็ต Wi-Fi Broadcom’s BCM43xx มีช่องโหว่ที่ผู้บุกรุกสามารถโจมตีอุปกรณ์ได้จากระยะไกลได้หากกำลังค้นหาสัญญาณ Wi-Fi หากอุปกรณ์ iOS ของคุณกำลังเปิด Wi-Fi การโจมตีนี้จะช่วยให้ผู้บุกรุกที่อยู่ในระยะสามารถค้นหาและใช้ประโยชน์จากจุดอ่อนของชิปเซ็ต Wi-Fi ดังกล่าวโดยการโจมตีนี้ไม่จำเป็นต้องใช้รหัสของอุปกรณ์

ชิปเซ็ต Broadcom BCM43xx ที่ได้รับผลกระทบมีการใช้งานใน iPhone และ iPad ทุกรุ่นตั้งแต่ iPhone 5 และ iPad รุ่นที่ 4 เป็นต้นไป iPod touch มีแนวโน้มด้วยเช่นกัน ช่องโหว่นี้ถูกเรียกว่า Broadpwn และยังส่งผลต่ออุปกรณ์อื่น ๆ ที่ใช้ชิพเซ็ต Broadcom รวมถึงมาร์ทโฟน HTC, LG และ Samsung ในส่วนของ Google ได้ดำเนินการแก้ไขปัญหานี้ในอุปกรณ์แอนดรอยด์เมื่อวันที่ 5 กรกฎาคมไปแล้ว

ซึ่งการอัปเกรดเป็น iOS 10.3.3 ช่วยปกป้องอุปกรณ์ของคุณจากการโจมตีครั้งนี้ การอัพเดตซอฟต์แวร์ iOS สำหรับ iPhone, iPad และ iPod touch ซึ่งทาง Apple ได้เปิดตัวเมื่อวันที่ 19 ที่ผ่านมา

ที่มา : idownloadblog

Bug in iOS Mail app is a dream come true for phishers

นักวิจัยอิสระด้านความปลอดภัย Jan Soucek ประกาศค้นพบบั๊คสำคัญบนแอพพลิเคชั่น Mail ของ Apple iOS ซึ่งเป็นแอพพลิเคชั่นสำหรับรับส่งอีเมล์บน iPhone/iPad ที่ Apple ติดตั้งมาให้ตั้งแต่แรก โดยบั๊คดังกล่าวช่วยให้ผู้ไม่ประสงค์ดีสามารถปลอม Pop-up หน้าต่างล็อกอิน Apple iCloud ที่เหมือนจริงมาก เพื่อดักขโมยชื่อผู้ใช้และรหัสผ่านได้ทันที

Soucek ระบุว่า ช่องโหว่นี้ถูกค้นพบเมื่อเดือนมกราคม 2015 ที่ผ่านมา และเขาได้ทำการแจ้ง Apple เป็นที่เรียบร้อยแล้ว แต่ทาง Apple ยังไม่ยอมออกแพทช์เพื่ออุดช่องโหว่ จึงตัดสินใจเปิดเผยช่องโหว่ดังกล่าวออกสู่สาธารณะเพื่อเป็นการบังคับให้ Apple จัดการกับปัญหาดังกล่าวโดยเร็ว

ช่องโหว่นี้อนุญาตให้ผู้ไม่ประสงค์ดีสามารถโหลด HTML Content จากแบบรีโมทเพื่อทับเนื้อหาบนอีเมล์โดยที่ผู้รับอีเมล์ไม่อาจรู้ตัว ถึงแม้ว่าจะไม่สามารถใช้ JavaScript บน UIWebView นี้ได้ แต่แฮกเกอร์ก็ยังสามารถสร้างฟังก์ชันเพื่อเก็บข้อมูลรหัสผ่านจาก HTML และ CSS ได้อย่างไม่ยากนัก

ผู้ที่ใช้งาน Apple เป็นประจำคงทราบดีกว่า นานๆที Apple จะเด้ง Pop-up ให้ทำการล็อกอินใหม่อีกครั้ง อาจเพื่อเป็นการยืนยันตัวตนแบบสุ่ม หรือจะด้วยเหตุผลใดก็ตาม จุดนี้เอง ส่งผลให้ช่องโหว่ดังกล่าวก่อให้เกิด Phishing ที่มีความสมจริงสูง จนผู้ใช้งานทั่วไปไม่สามารถสังเกตได้ว่าเป็น Pop-up ปลอมที่เกิดจากบั๊คของแอพพลิเคชั่น

ณ ตอนนี้ ผู้ใช้สามารถป้องกันการโจมตีผ่านช่องโหว่ดังกล่าวได้ด้วยการปฏิเสธการใส่รหัสผ่าน ผ่าน Pop-up ที่อาจจะเด้งขึ้นมาตอนเริ่มใช้งานแอพพลิเคชั่น Mail และรอจนกว่าทาง Apple จะออกแพทช์เพื่อแก้ไขบั๊คนี้ต่อไป

ที่มา : net-security