Serious Android crypto key theft vulnerability affects 86% of devices

ทีมนักวิจัยความปลอดภัยจาก IBM ค้นพบช่องโหว่ของ Android ในส่วนที่เกี่ยวข้องกับการเก็บคีย์ (Android KeyStore service)

Android KeyStore เป็นเซอร์วิสของระบบปฏิบัติการ Android ให้แอพสามารถเก็บข้อมูลสำคัญ (เช่น คีย์ที่ใช้ถอดรหัสข้อมูล) ไว้ในพื้นที่ปลอดภัยของระบบ อย่างไรก็ตาม ทีมวิจัยพบบั๊กในโค้ดของ KeyStore ที่อาจถูกจู่โจมด้วยวิธี buffer overflow ได้

กูเกิลรับทราบปัญหานี้มานานแล้ว แต่กลับแพตช์แก้บั๊กนี้ให้เฉพาะ Android 4.4 KitKat เท่านั้น ในขณะที่ Android 4.3 ลงไปยังมีความเสี่ยงจากบั๊กนี้อยู่

อย่างไรก็ตาม ในทางปฏิบัติแล้ว การโจมตีด้วยบั๊กนี้อาจทำได้ยากพอสมควร เพราะ Android มีมาตรการความปลอดภัยอื่นๆ มาช่วยกรอง เช่น Data Execution Prevention (จำกัดพื้นที่ของโค้ดที่สามารถรันได้) และตัว KeyStore ถูกออกแบบมาให้ตายแล้วเกิดใหม่ (respawn) ทุกครั้งที่ใช้งาน เมื่อบวกกับฟีเจอร์การสุ่มพื้นที่หน่วยความจำในการรัน (Address Space Layout Randomization - ASLR) ผลคือผู้โจมตีต้องสุ่มหาตำแหน่งของ KeyStore ก่อนเสมอ

ที่มา : ars technica

CVE-2013-2028 : Buffer Overflow vulnerability fixed in nginx 1.5.0, 1.4.1

ตรวจพบช่องโหว่ร้ายแรงบน Nginx ซึ่งเป็นเว็บเซิร์ฟเวอร์ที่เปิดบริการให้ดาวน์โหลดไปใช้ได้ฟรีและเป็นที่นิยมสูง โดยช่องโหว่ดังกล่าวเป็นการทำ Buffer Overflow โดยการส่งการร้องขอเฉพาะที่ทำให้สามารถส่งคำสั่งที่เป็นอันตรายไปรันบนเว็บเซิร์ฟเวอร์ที่มีช่องโหว่นี้ โดยมีเลขที่ซีวีอีคือ CVE-2013-2028 มีผลกระทบกับ Nginx รุ่น 1.3.9 - 1.4.0 และปัญหาดังกล่าวถูกแก้ไขแล้วในรุ่น 1.5.0, 1.4.1

ที่มา: ehackingnews