GitHub เปิดตัวฟีเจอร์ความปลอดภัยใหม่ “Code Scanning” ให้กับผู้ใช้ทุกคน

GitHub ได้เปิดตัวฟีเจอร์ด้านความปลอดภัยใหม่ที่ชื่อว่า Code Scanning สำหรับผู้ใช้ทุกคนทั้งในบัญชีแบบชำระเงินและบัญชีฟรี

ฟีเจอร์ด้านความปลอดภัยใหม่นี้จะช่วยสแกนหาโค้ดที่ช่องโหว่ให้ผู้ใช้งานเพื่อช่วยทำการวิเคราะห์เมื่อเกิดการส่งคำขอ Pull Requests, Commit และ Merge ซึ่งเมื่อตรวจพบช่องโหว่ Code Scanning จะทำงานโดยแจ้งเตือนให้นักพัฒนาแก้ไขโค้ดของตน

ฟีเจอร์ Code Scanning จะทำงานความสามารถของ CodeQL (Code query language) ซึ่งเป็นเทคโนโลยีของ GitHub ที่ได้นำมาใช้ในแพลตฟอร์มหลังจากทำการซื้อกิจการมาจาก Semmle ซึ่งด้วยความสามารถของ CodeQL นี้จะช่วยให้นักพัฒนาสามารถเขียน Rule เพื่อตรวจหาช่องโหว่ในโค้ดได้ในปริมาณมากๆ

หลังจากทีมงาน GitHub เปิดให้ผู้ทดสอบเบต้าทดสอบมาตั้งเเต่เดือนพฤษภาคมที่ผ่านมา โดยฟีเจอร์นี้ได้ทำการทดสอบการสแกนหาช่องโหว่ไปแล้วกว่า 1,400,000 ครั้งกับ repository จำนวน 12,000 แห่ง ซึ่งช่องโหว่ที่ถูกพบและสามารถระบุได้หลักๆ จำนวนกว่า 20,000 รายการคือ ช่องโหว่การเรียกใช้โค้ดจากระยะไกล (Remote Code Execution - RCE), SQL Injection และ Cross-Site Scripting (XSS)

ทั้งนี้ผู้ใช้งานจะถูกแจ้งเตือนให้เปิดใช้งานฟีเจอร์ดังกล่าวหรือผู้ใช้งานสามารถเปิดการใช้งานฟีเจอร์ได้ด้วยตนเอง โดยการเข้าไปที่แท็บ ‘Security’ และในช่อง Code Scanning ให้เลือก Set up code scanning เพื่อเปิดใช้งาน

ที่มา : zdnet

 

SAP Releases 5 Security Notes on December 2019 Patch Day

 

SAP ออกแพตช์ความปลอดภัยประจำเดือนธันวาคม 2019

SAP ได้ออกบันทึกด้านความปลอดภัยใหม่ห้าฉบับในสัปดาห์นี้ซึ่งเป็นส่วนหนึ่งของแพตช์ความปลอดภัยประจำเดือนธันวาคม 2019 ช่องโหว่ใหม่นี้มีความรุนแรงระดับกลางและคะแนน CVSS ตั้งแต่ระหว่าง 6.7 และ 4.3

ช่องโหว่แรก คือ CVE-2019-0402 ซึ่งเป็นการเปิดเผยข้อมูลใน SAP Adaptive Server Enterprise ซึ่งส่งผลกระทบต่อแอปพลิเคชันเวอร์ชัน 15.7 และ 16.0
ถัดไปคือ CVE-2019-0395 ช่องโหว่ Cross-Site Scripting (XSS) ใน SAP Business Intelligence Platform เวอร์ชัน 4.2

ต่อมาเป็นช่องโหว่ใหม่คือ CVE-2019-0405, CVE-2019-0403 และ CVE-2019-0404 ซึ่งแสดงถึงปัญหาด้านความปลอดภัยหลายรายการใน SAP Enable Now รุ่น 1911
SAP ยังมีช่องโหว่ CVE-2019-0399 ด้วยซึ่งเป็นช่องโหว่เปิดเผยข้อมูลใน SAP Portfolio และ Project Management versions S4CORE 102, 103, EPPM 100, CPRXRPM 500_702, 600_740, 610_740

สุดท้ายคือการแก้ไข CVE-2019-0398 ช่องโหว่ Cross-Site Request Forgery (CSRF) ใน SAP BusinessObjects Business Intelligence แพลตฟอร์ม (Monitoring application) รุ่น 4.1, 4.2 และ 4.3

นอกจากช่องโหว่ใหม่แล้ว ยังมีการออกแพตช์เพิ่มเติมให้กับช่องโหว่วิกฤตที่เคยระบุไปในเดือนเมษายน 2018 ซึ่งรวมถึงการแก้ไขด้านความปลอดภัยสำหรับ SAP Business Client เวอร์ชัน 6.5

ที่มา :  securityweek

 

Intent to Deprecate and Remove: XSSAuditor1

เตรียมอำลา ฟีเจอร์ XSSAuditor ใน Google Chrome เตรียมถูกถอดถอนหลังถูกพิสูจน์แล้วว่าไม่ช่วยอะไร

ฟีเจอร์ XSS Auditor ใน Google Chrome ซึ่งเป็นหนึ่งในฟีเจอร์สำคัญที่ช่วยปกป้องผู้ใช้งานจากการโจมตีประเภท Cross-site scripting เตรียมเข้าสู่กระบวนการถอดถอนหลังจากที่มีการตรวจสอบแล้วว่าฟีเจอร์นี้ในปัจจุบันอาจสร้างปัญหามากกว่าแก้ไข

เหตุผลหลายประการที่นักพัฒนา Chromium ได้ให้เป็นเหตุผลในการถอดถอนฟีเจอร์ XSS Auditor นั้นได้แก่ กระบวนการตรวจจับที่ออกแบบมาให้ตรวจจับเฉพาะ Reflective XSS เป็นส่วนใหญ่และสามารถถูกบายพาสได้ด้วยหลายวิธีการ, การตรวจจับบางครั้งก็ทำให้เว็บไซต์บางรายไม่สามารถเข้าถึงและใช้งานได้ตามปกติ, ไม่มีการจัดการกับสิ่งที่เจออย่างมีประสิทธิภาพและยังนำไปสู่ช่องโหว่ประเภทใหม่ซึ่งชื่อว่า cross-site infoleaks อีกด้วย

กระบวนการทำงานโดยส่วนใหญ่ของกลุ่มเอนจิน anti-XSS นี้โดยส่วนใหญ่ใช้ regular expression ในการสร้างฟิลเตอร์ ซึ่งส่งผลให้โอกาสที่จะเกิด false positive นั้นมีมากขึ้น

ที่มา: groups.

Simple Yet Effective eBay Bug Allows Hackers to Steal Passwords

นักวิจัยด้านความปลอดภัยนามปากกา MLT ได้ออกมาเปิดเผยถึงช่องโหว่ Cross-site Scripting (XSS) บนเว็บไซต์ eBay ซึ่งช่วยให้แฮกเกอร์สามารถแอบส่งโค้ดเข้าไปปลอมแปลงหน้า Login เพื่อหลอกขโมยรหัสผ่านจากผู้ใช้บริการหลายร้อยล้านคนได้อย่างแนบเนียน
ช่องโหว่ XSS ที่ค้นพบนี้อยู่บน URL Parameter ที่ช่วยให้แฮกเกอร์สามารถลอบส่งโค้ด iFrame เข้ามายังเว็บไซต์ของ eBay ได้ ส่งผลให้แฮกเกอร์สามารถเชื่อมโยง iFrame ดังกล่าวกับหน้า Page สำหรับทำ Phishing เพื่อหลอกให้ผู้ใช้บริการมากรอก Username และ Password เพื่อขโมยออกไป ซึ่งทั้งหมดนี้ยังคงแสดงผลอยู่บนหน้าเว็บไซต์ปกติของ eBay
หน้า Page สำหรับทำ Phishing แทบจะมีหน้าตาเหมือนหน้า Login ปกติของ eBay ทุกประการ ต่างกันเพียงแค่ URL ในส่วนช่วงหลังเท่านั้น ซึ่งผู้ใช้บริการส่วนใหญ่จะไม่สามารถจับสังเกตได้

เมื่อผู้ใช้บริการกรอก Username และ Password ลงไปบนหน้าเว็บ Phishing นี้จะไม่สามารถเข้าใช้ระบบของ eBay ได้และข้อมูลทั้งหมดจะถูกส่งไปยังแฮกเกอร์ทันที

MLT ได้ส่งรายละเอียดช่องโหว่ไปยัง eBay ตั้งแต่เมื่อวันที่ 11 ธันวาคม หลังจากที่ eBay ได้รับเรื่องและมีการสอบถามข้อมูลเพิ่มเติม เรื่องก็เงียบหายไป ไม่มีแม้กระทั่งแพทช์ออกมาอัพเดท MLT จึงตัดสินใจเปิดเผยช่องโหว่นี้สู่สาธารณะ ซึ่งก็เปิดไปตามคาด เพียงไม่กี่วันถัดมา eBay ก็ได้ออกแพทช์เพื่ออุดช่องโหว่เป็นที่เรียบ อย่างไรก็ตาม ยังคงแนะนำให้ผู้ใช้ทุกคนเปลี่ยนรหัสผ่านใหม่ เพื่อความมั่นใจว่ารหัสผ่านล่าสุดจะไม่ได้ถูกขโมยไป

ที่มา : thehackernews

Stored XSS Found in Yahoo! Mail for Mobile

Ibrahim Raafat นักวิจัยด้านความปลอดภัยจากอียีปต์ได้พบช่องโหว่ XSS บนเว็บ Yahoo! Mail สำหรับ Mobile version (mg.mail.yahoo.com) จากรายงานระบุว่า เพียงผู้ไม่ประสงค์ดีใส่โค้ดหรือสคริปที่เป็นอันตรายแล้วส่งไปที่เป้าหมาย สคริปดังกล่าวจะทำงานทันทีเมื่อเป้าหมายเปิดอ่านอีเมล์จากเว็บไซต์ที่เป็น Mobile version

นักวิจัยระบุอีกว่า เมื่อสคริปอันตรายทำงานบน Browser ของเหยื่ออาจจะส่งผลกระทบทำให้ผู้ไม่หวังดีสามารถขโมย Cookie, ดาวน์โหลดไฟล์ที่อันตราย รวมไปถึง redirect ไปยังหน้าที่เป็น Phishing page ได้อีกด้วย อย่างไรก็ตามช่องโหว่ XSS ได้ถูกแจ้งไปยังทีมงานของ Yahoo และถูกแก้ไขไปแล้วเมื่อวันที่ 21 พฤศจิกายนที่ผ่านมา นอกจากนั้นทีมงาน Yahoo ได้ให้รางวัลกับนาย Ibrahim Raafat เป็นจำนวนเงิน 600USD จากการค้นพบช่องโหว่ดังกล่าวอีกด้วย

ที่มา : securityweek

XSS Flaw in YouTube Gaming Earns Researcher $3,000

Ashar Javed นักทดสอบเจาะระบบจาก Hyundai AutoEver พบช่องโหว่ Cross-site Scripting (XSS) บนเว็บไซต์ YouTube Gaming (https://gaming.youtube.com/)

โดยกล่าวเพิ่มเติมว่า เว็บไซต์ดังกล่าวไม่ได้มีการตรวจสอบข้อมูล Input เพื่อป้องกันการใส่สคริปที่อันตรายจากผู้ใช้ หรือไม่ได้เข้ารหัสตัวอักษร </ ส่งผลให้สามารถใส่สคริปอันตราย </script><script>confirm(document.