Citrix ออกแพตช์แก้ไขช่องโหว่ Zero-day บน NetScaler SAML ที่กำลังถูกนำไปใช้ในการโจมตีจริง

Citrix ได้ออกแพตช์อัปเดตฉุกเฉินสำหรับช่องโหว่ Denial-of-Service รายการใหม่บน NetScaler ภายใต้หมายเลข CVE-2026-88779 ซึ่งกำลังถูกนำไปใช้ในการโจมตีแบบ Zero-day แล้ว โดยนักวิจัยกำลังอยู่ระหว่างการตรวจสอบว่าช่องโหว่นี้สามารถถูกนำไปใช้เพื่อการรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) ได้ด้วยหรือไม่

ช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภท Memory Buffer ซึ่งส่งผลกระทบต่ออุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่เปิดใช้งานการยืนยันตัวตนแบบ SAML ร่วมกับฟังก์ชัน Gateway หรือ AAA

คำแนะนำด้านความปลอดภัยของ Citrix ระบุว่า ช่องโหว่นี้มีระดับความรุนแรงตามคะแนน CVSS อยู่ที่ 8.7 และได้ถูกนำไปใช้ในการโจมตีแบบมุ่งเป้าไปยังระบบ NetScaler ที่ยังไม่ได้แพตช์แก้ไข ส่งผลให้เกิดสภาวะ Denial-of-Service

Citrix ระบุในบล็อกโพสต์ที่เผยแพร่ออกมาว่า "Citrix ได้ตรวจพบการโจมตีแบบมุ่งเป้าไปยังระบบ NetScaler ที่ยังไม่ได้รับการแก้ไขช่องโหว่ ซึ่งสามารถนำไปสู่สภาวะ Denial of Service ได้"

"หากมีการทำให้เกิดสภาวะดังกล่าวซ้ำ ๆ Service อาจจะไม่สามารถใช้งานได้อย่างต่อเนื่อง จากการวิเคราะห์แสดงให้เห็นว่า ช่องโหว่นี้ส่งผลกระทบต่อความพร้อมใช้งาน (Availability) ของ Service เท่านั้น และเรายังไม่พบผลกระทบต่อความสมบูรณ์ (Integrity) ของข้อมูลลูกค้าแต่อย่างใด"

ในช่วงเช้าของวันอาทิตย์ที่ผ่านมา Citrix ได้ปล่อยอัปเดต NetScaler ADC และ NetScaler Gateway เวอร์ชัน 14.1-73.41 และ 13.1-64.28 เพื่อแก้ไขช่องโหว่ zero-day CVE-2026-88779 นี้

สำหรับระบบที่ใช้งานแบบ FIPS ลูกค้าควรอัปเกรดเป็นเวอร์ชัน 14.1-73.41 FIPS ส่วนลูกค้าที่ใช้งาน NetScaler ADC FIPS และ NDcPP บน 13.1 Branch ควรติดตั้งอัปเดตเวอร์ชัน 13.1-37.282

นอกจากนี้ Citrix ยังได้จัดเตรียม Global Deny Lists เพื่อใช้บล็อกการเข้าถึงจาก IP addresses ที่เป็นอันตราย อย่างไรก็ตาม บริษัทแนะนำให้ลูกค้าทำการติดตั้งอัปเดตความปลอดภัยล่าสุดที่เพิ่งปล่อยออกมาโดยเร็วที่สุด

ทางบริษัทระบุว่า องค์กรต่าง ๆ สามารถตรวจสอบว่าอุปกรณ์ของตนมีช่องโหว่ดังกล่าวหรือไม่ โดยให้ตรวจสอบว่ามีการตั้งค่าการยืนยันตัวตนแบบ SAML ไว้หรือไม่ ดังนี้

อุปกรณ์ที่ถูกตั้งค่าเป็น SAML SP
add authentication samlAction

หรือ

อุปกรณ์ที่ถูกตั้งค่าเป็น SAML IdP
add authentication samlIdPProfile

องค์กรต่าง ๆ ที่เพิ่งอัปเกรดอุปกรณ์ NetScaler เพื่อแก้ไขช่องโหว่ 2 รายการที่กำลังถูกนำไปใช้ในการโจมตีอยู่ขณะนี้ จะต้องทำการอัปเกรดอุปกรณ์อีกครั้งเพื่อแก้ไขช่องโหว่นี้

Citrix แจ้งเตือนว่า "หากได้อัปเกรดระบบ NetScaler ด้วยซอฟต์แวร์เวอร์ชันอัปเดตที่ระบุไว้ในประกาศด้านความปลอดภัยสำหรับ CVE 2026-88771 ถึง CVE 2026-88778 และหากตรวจสอบพบว่าระบบ NetScaler ตรงตามเงื่อนไขที่ระบุไว้ข้างต้น โปรดทำการอัปเกรดระบบอีกครั้ง"

นักวิจัยกำลังตรวจสอบความเป็นไปได้ในการรันโค้ด

แม้ว่า Citrix จะอธิบายว่า CVE-2026-88779 เป็นช่องโหว่ประเภท Denial-of-Service แต่ผู้ดูแลระบบ NetScaler และนักวิจัยด้านความปลอดภัยทางไซเบอร์กลับพบกิจกรรมที่แสดงให้เห็นว่าช่องโหว่นี้สามารถถูกนำไปใช้เพื่อการรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) ได้

การโจมตีครั้งใหม่นี้ได้รับรายงานครั้งแรกเมื่อวันศุกร์ที่ผ่านมา หลังจากผู้ดูแลระบบ NetScaler รายงานว่า อุปกรณ์ที่เพิ่งได้รับการแพตช์มีอาการ Reboot ตัวเองโดยไม่คาดคิด

ในกระทู้บน Reddit ผู้ดูแลระบบ NetScaler รายหนึ่งระบุว่า ลูกค้าหลายรายที่ใช้งาน NetScaler เวอร์ชัน 14.1-73.37 กำลังประสบปัญหากับการถูกบังคับ Reboot ซ้ำ ๆ แม้ว่าจะติดตั้งอัปเดตความปลอดภัยล่าสุดที่มีในขณะนั้นแล้วก็ตาม

ผู้ดูแลระบบรายอื่น ๆ ก็ได้รายงานพฤติกรรมที่คล้ายคลึงกันอย่างรวดเร็ว ซึ่งรวมถึงบนอุปกรณ์ที่ถูกติดตั้งระบบใหม่จาก Image ต้นฉบับด้วย กระทู้ Reddit อีกกระทู้หนึ่งระบุว่าโปรเซส nsaaad เกิดการ Crashing ซ้ำ ๆ จนกระทั่งโปรเซส Pitboss ของ NetScaler ทำงานถึงขีดจำกัดการ Restart และส่งผลให้อุปกรณ์ทำการ Reboot ในที่สุด

ในตอนแรกยังไม่เป็นที่แน่ชัดว่า เครื่องมือสแกนหาช่องโหว่เป็นตัวกระตุ้นให้เกิด Bug ใน Firmware ที่เพิ่งปล่อยออกมา หรือผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ใหม่บนอุปกรณ์ NetScaler กันแน่

อย่างไรก็ตาม ผู้ดูแลระบบรายหนึ่งที่กำลังตรวจสอบเหตุการณ์เหล่านี้บนอุปกรณ์ NetScaler เวอร์ชัน 14.1-73.37 พบว่ามีการสร้าง Usernames สำหรับการยืนยันตัวตนที่แฝงคำสั่ง Shell ซึ่งทำหน้าที่ดาวน์โหลด Payload จาก IP address : 213.209.159[.]55 นำมาบันทึกเป็นไฟล์ชื่อ /v และทำการรันไฟล์ดังกล่าว

ตามที่ผู้ดูแลระบบระบุว่า Requests เหล่านี้ปรากฏขึ้นทันทีก่อนที่จะเกิดเหตุการณ์โปรเซส nsaaad crash ที่ได้รับการยืนยันจำนวน 3 ครั้งบนอุปกรณ์เครื่องหนึ่ง และมุ่งเป้าโจมตีไปที่ SAML authentication factors หลายรูปแบบ

ผู้ดูแลระบบยังเน้นย้ำว่า แม้ข้อมูลใน Logs จะแสดงให้เห็นถึงความพยายามในการนำช่องโหว่ไปใช้ และเหตุการณ์ Crashes ที่เกี่ยวข้องกัน แต่ก็ไม่ได้เป็นการยืนยันว่าคำสั่งเหล่านั้นถูกรันสำเร็จแต่อย่างใด

ผู้ดูแลระบบรายอื่น ๆ ได้รายงานถึงรูปแบบการ Crash ของโปรเซส nsaaad และ Pitboss ในลักษณะเดียวกัน ซึ่งรวมถึงบนระบบที่ได้รับการอัปเกรดเป็นเวอร์ชัน 14.1-73.37 แล้วด้วย

ในขณะที่ผู้ดูแลระบบยังคงดำเนินการตรวจสอบเหตุการณ์ Crashes ดังกล่าวอย่างต่อเนื่อง เมื่อวันศุกร์ที่ผ่านมา Citrix ได้เผยแพร่ประกาศด้านความปลอดภัยโดยระบุว่า ทีมวิศวกร และทีมสนับสนุนของบริษัทกำลังติดตามช่องโหว่ใหม่ที่เพิ่งพบ ซึ่งเกี่ยวข้องกับการยืนยันตัวตนแบบ SAML ในระบบ NetScaler ที่ลูกค้าเป็นผู้ดูแล

ทางบริษัทระบุว่ารูปแบบการตั้งค่าที่ได้รับผลกระทบ จะมีการตั้งค่า authentication samlAction หรือ authentication samlIdPProfile รวมอยู่ด้วยอย่างใดอย่างหนึ่ง และแนะนำให้ลูกค้าที่ประสบปัญหาดังกล่าวติดต่อฝ่ายสนับสนุนของ Citrix

นอกจากนี้ Citrix ยังยืนยันด้วยว่าช่องโหว่ดังกล่าวเป็นคนละช่องโหว่กับช่องโหว่ของ NetScaler ที่เคยเปิดเผยไปก่อนหน้านี้

Kevin Beaumont ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ ยังได้รายงานด้วยว่า ระบบ Honeypot ของ NetScaler เวอร์ชัน 13.1 และ 14.1 ที่ได้รับการแพตช์แล้ว เกิดการ Crashing หลังจากได้รับ Requests จาก IP addresses ต้นทางหลายแห่ง โดยเขาอธิบายว่ากิจกรรมดังกล่าวน่าจะเป็นช่องโหว่สไตล์ "PitScaler" อีกตัวหนึ่ง

ในเวลาต่อมา เขาระบุว่ากิจกรรมดังกล่าวน่าจะมีอะไรที่ร้ายแรงกว่าแค่การโจมตีแบบ Denial-of-Service หลังจากที่เขาพบว่าหนึ่งใน Honeypot ที่ได้รับการแพตช์แล้วของเขากำลังรันมัลแวร์ Payload ที่ถูกดาวน์โหลดมา

Beaumont ระบุว่า "บนหนึ่งในระบบ Honeypot ของเรามีการรันไฟล์ Binary มัลแวร์ที่ถูกดาวน์โหลดมา ทั้งสองระบบได้รับการแพตช์แล้ว ดังนั้นนี่จึงเป็นช่องโหว่ใหม่"

"มันกำลังถูกโจมตีแบบ Spray and pray หนึ่งในระบบ Honeypot ไม่มีแม้กระทั่ง SSL certificate ที่ถูกต้องด้วยซ้ำ เพราะได้ปล่อยให้มันหมดอายุไปแล้ว"

Beaumont ยังระบุอีกว่า CVE-2026-88779 ถูกอธิบายว่าเป็น "ช่องโหว่ Memory Overflow ที่นำไปสู่สภาวะ Denial of Service" ซึ่งคล้ายคลึงกับกรณีช่องโหว่ CVE-2025-6543 ที่เคยเปิดเผยออกมาก่อนหน้านี้ ซึ่งในตอนแรกก็ถูกระบุลักษณะไว้แบบเดียวกัน ก่อนที่การโจมตีในเวลาต่อมาจะแสดงให้เห็นว่ามันสามารถถูกนำไปใช้เพื่อรันโค้ดที่เป็นอันตรายจากระยะไกลได้

watchTowr Labs บริษัท Cybersecurity ยังได้ออกมายืนยันว่าพวกเขาสามารถจำลองการทำงาน (Reproduce) ของช่องโหว่นี้ได้สำเร็จ หลังจากที่ได้เริ่มตรวจสอบรายงานเกี่ยวกับกิจกรรมบนระบบ Honeypot ของ NetScaler

อย่างไรก็ตาม นักวิจัยยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคเกี่ยวกับวิธีการที่พวกเขาสามารถจำลองช่องโหว่ดังกล่าวได้

เมื่อวันอาทิตย์ที่ผ่านมา CISA ได้เพิ่มหมายเลข CVE-2026-88779 ลงใน Catalog KEV ซึ่งเป็นการยืนยันว่าช่องโหว่นี้กำลังถูกนำไปใช้ในการโจมตีจริง พร้อมทั้งกำหนดให้หน่วยงาน FCEB ดำเนินการแก้ไขเพื่อลดผลกระทบภายในวันที่ 7 ตุลาคม

ที่มา : bleepingcomputer.

Microsoft ออกแพตซ์อัปเดตประจำเดือนเมษายน 2026 แก้ไขช่องโหว่ 167 รายการ โดยเป็นช่องโหว่ Zero-Days 2 รายการ

Microsoft ออก Patch Tuesday ประจำเดือนเมษายน 2026 โดยแก้ไขช่องโหว่ 167 รายการ ซึ่งรวมถึงช่องโหว่ Zero-Days ที่กำลังถูกใช้ในการโจมตี 1 รายการ และช่องโหว่ Zero-Days ที่ถูกเปิดเผยรายละเอียดออกสู่สาธารณะแล้ว 1 รายการ

(more…)

ช่องโหว่ 0-Day บน Microsoft .NET อาจทำให้เกิดการโจมตีแบบ Denial-of-Service

มีการปล่อยแพตซ์อัปเดตความปลอดภัยฉุกเฉินเพื่อแก้ไขช่องโหว่ของ .NET Framework ที่เพิ่งได้รับการเปิดเผยใหม่ ซึ่งมีหมายเลข CVE-2026-26127 (more…)

Microsoft October 2024 Patch Tuesday fixes 5 zero-days, 118 flaws

Microsoft ออกอัปเดต Patch Tuesday ประจำเดือนตุลาคม 2024 โดยได้แก้ไขช่องโหว่ 118 รายการ รวมถึงช่องโหว่ที่กำลังถูกใช้ในการโจมตี 2 รายการ และช่องโหว่ Zero-day ที่ถูกเปิดเผยต่อสาธารณะ 5 รายการ

(more…)

SolarWinds แก้ไขช่องโหว่ระดับความรุนแรงสูงใน Serv-U ที่ถูกรายงานโดย NATO Pentester

SolarWinds เผยแพร่อัปเดตการแก้ไขช่องโหว่ที่มีระดับความรุนแรงสูงหลายรายการใน Serv-U และ SolarWinds Platform รวมถึงช่องโหว่ที่ถูกรายงานจาก NATO Pentester

SolarWinds ออกแพตซ์อัปเดต SolarWinds Platform เวอร์ชัน 2024.2 ที่ได้แก้ไขช่องโหว่ใหม่ 3 รายการ และช่องโหว่จาก third-party components

ช่องโหว่แรกมีหมายเลข CVE-2024-28996 (คะแนน CVSS 7.5/10 ความรุนแรงระดับ High) ช่องโหว่ SWQL injection ซึ่งเป็น subset ที่เป็นสิทธิ์ read-only ของ SQL, SWQL ที่อนุญาตให้ผู้ใช้งาน query ฐานข้อมูล SolarWinds สำหรับข้อมูลเครือข่าย ซึ่งถูกรายงานโดย Pentester Nils Putnins ของ NATO Communications and Information Agency

ช่องโหว่อีก 2 รายการที่ส่งผลกระทบต่อ web console ได้แก่ CVE-2024-28999 (คะแนน CVSS 6.4/10 ความรุนแรงระดับ Medium) ช่องโหว่ race condition และ CVE-2024-29004 (คะแนน CVSS 7.1/10 ความรุนแรงระดับ High) ช่องโหว่ cross-site scripting (XSS) ที่จำเป็นต้องใช้สิทธิ์สูง และการโต้ตอบของผู้ใช้จึงจะทำให้สามารถโจมตีได้สำเร็จ โดยส่งผลกระทบต่อแพลตฟอร์ม SolarWinds 2024.1 SR 1 และเวอร์ชันก่อนหน้า

และช่องโหว่ที่พึ่งถูกเปิดเผยล่าสุด CVE-2024-28995 (คะแนน CVSS 8.6/10 ความรุนแรงระดับ High) ช่องโหว่ directory traversal ใน Serv-U ที่อาจทำ Hacker สามารถอ่านไฟล์ที่มีความสำคัญบนเครื่องโฮสต์ได้ โดยส่งผลต่อ Serv-U 15.4.2 hotfix 1 และเวอร์ชันก่อนหน้า รวมถึง Serv-U FTP Server, Serv-U Gateway และ Serv-U MFT Server.

ระวัง! การเชื่อมต่อกับเครือข่ายไร้สายสามารถหยุดการทำงานฟีเจอร์ Wi-Fi บน iPhone ของคุณได้

พบบั๊กในการตั้งชื่อเครือข่ายไร้สายในระบบปฏิบัติการ iOS ของ Apple ที่ทำให้ iPhone ไม่สามารถเชื่อมต่อกับเครือข่าย Wi-Fi ได้

นักวิจัยด้านความปลอดภัย Carl Schou พบว่าฟังก์ชัน Wi-Fi ของโทรศัพท์จะถูกปิดใช้งานอย่างถาวร หลังจากเชื่อมต่อกับเครือข่าย Wi-Fi ที่มีชื่อผิดปกติว่า "%p%s%s%s%s%n" แม้ว่าจะทำการรีบูตหรือเปลี่ยนชื่อเครือข่าย เช่น service set identifier หรือ SSID แล้วก็ตาม

ผู้ไม่หวังดีสามารถใช้ประโยชน์จากปัญหานี้ เพื่อวางฮอตสปอต Wi-Fi หลอกลวงด้วยการตั้งชื่อที่เป็นปัญหา เพื่อหยุดการทำงานเครือข่ายไร้สายของ iPhone

Zhi Zhou ซึ่งเป็น Senior Security Engineer ของ Ant Financial Light-Year Security Labs เปิดเผยการวิเคราะห์สั้นๆว่า ปัญหาเกิดจากบั๊กในการจัดรูปแบบสตริง ที่ iOS แยกการวิเคราะห์อินพุต SSID จึงทำให้เกิด Denial of Service ระหว่างการประมวลผล แต่วิธีการนี้ไม่น่าจะส่งผลกระทบให้เกิดการโจมตีในลักษณะการเข้าควบคุมเครื่องได้

หากจะโจมตีให้สำเร็จโดยใช้บั๊กนี้ จะต้องมีการเชื่อมต่อกับ Wi-Fi นั้นๆก่อน ซึ่งหากเหยื่อเห็น SSID ที่มีชื่อแปลกๆก็อาจไม่ได้ทำการเชื่อมต่อ ซึ่งหากตั้งใจหาผลประโยชน์จากการโจมตีผ่าน Wi-Fi จริงๆ การโจมตีด้วยวิธีการ Phishing ผ่าน Wi-Fi Portal น่ามีประสิทธิภาพมากกว่า

อุปกรณ์ Android ไม่ได้รับผลกระทบจากปัญหานี้ แต่ผู้ใช้งาน iPhone ที่ได้รับผลกระทบจะต้องรีเซ็ตการตั้งค่าเครือข่าย iOS โดยไปที่การตั้งค่า > ทั่วไป > รีเซ็ต > รีเซ็ตการตั้งค่าเครือข่าย แล้วยืนยันการดำเนินการ

ที่มา : thehackernews

พบการปล่อยโค้ดโจมตีสำหรับช่องโหว่ CVE-2020-0609 และ CVE-2020-0610

พบการปล่อยโค้ดโจมตีสำหรับช่องโหว่ CVE-2020-0609 และ CVE-2020-0610

ช่องโหว่ใน Windows RD Gateway (CVE-2020-0609 และ CVE-2020-0610) เป็นช่องโหว่ที่ทำให้สามารถรันคำสั่งจากระยะไกลได้ (Remote Code Execution) โดยที่ผู้โจมตีไม่จำเป็นต้องเข้าสู่ระบบ เพียงแค่เชื่อมต่อด้วย RDP และส่ง request อันตรายไปยังเครื่องเป้าหมายเท่านั้น ส่งผลกระทบ Windows Server 2012, Windows Server 2012 R2, Windows Server 2016 และ Windows Server 2019 ทั้งสองช่องโหว่เพิ่งได้รับการแก้ไขในแพตช์ประจำเดือนมกราคม 2020

ปัจจุบันมีการปล่อยตัวแสกนหาช่องโหว่และโค้ดสำหรับโจมตีออกมาแล้ว ซึ่งโค้ดสำหรับโจมตีที่ถูกปล่อยมานี้ยังไม่ใช้โค้ดที่ทำการโจมตีเพื่อการรันคำสั่งจากระยะไกล เป็นเพียงโค้ดสำหรับการโจมตีเพื่อให้หยุดทำงาน (Denial-of-Service) เท่านั้น แต่เป็นไปได้ที่จะมีความพยายามต่อยอดโค้ดโจมตีดังกล่าวให้ร้ายแรงขึ้นในไม่ช้า

สามารถอ่านรายละเอียดของช่องโหว่ CVE-2020-0609 และ CVE-2020-0610 โดยละเอียดได้จาก kryptoslogic โดยบทความดังกล่าวระบุว่าช่องโหว่ทั้งสองเกิดจากความผิดพลาดในส่วนจัดการ UDP

ที่มา : MalwareTechBlog

Security researchers discovered weaknesses in WPA3 that could be exploited to recover WiFi passwords

นักวิจัยพบช่องโหว่ในมาตรฐาน WPA3 ที่สามารถถูกใช้เพื่อขโมยรหัสผ่าน WiFi ได้

มาตราฐาน Wi-Fi Protected Access III (WPA3) ได้รับการเผยแพร่เมื่อปี 2018 โดยเป็นการปรับปรุงจาก WPA2 เพื่อให้มีความปลอดภัยมากขึ้น โดยใช้วิธีจับคู่เพื่อส่งข้อมูล (secure handshake) ที่ปลอดภัยมากขึ้นชื่อ Dragonfly เพื่อป้องกันการถอดรหัสผ่าน WiFi

แต่นักวิจัยกลุ่มเดิมที่ค้นพบช่องโหว่ KRACK บนมาตรฐาน WPA2 ได้ค้นพบช่องโหว่บน WPA3 โดยให้ชื่อว่า Dragonblood ประกอบด้วยช่องโหว่ 5 ช่องโหว่ เป็นช่องโหว่เพื่อหยุดการทำงาน (denial of service) 1 ช่องโหว่ ช่องโหว่ downgrade attacks 2 ช่องโหว่ และช่องโหว่ Side-channel Attack 2 ช่องโหว่ ซึ่งช่องโหว่เหล่านี้สามารถถูกใช้งานเพื่อขโมยรหัสผ่าน WiFi และโจมตีในลักษณะอื่นๆ ได้ โดยนักวิจัยได้ให้รายละเอียดเกี่ยวกับช่องโหว่เหล่านี้รวมถึงเครื่องมือในการตรวจสอบช่องโหว่ดังกล่าวไว้ในเว็บไซต์ https://wpa3.mathyvanhoef.

Juniper ออกแพทช์อุดช่องโหว่ความรุนแรงสูงบน Junos OS

Juniper Networks บริษัทชั้นนำทางด้านนวัตกรรมระบบเครือข่าย ประกาศออกแพทช์อุดช่องโหว่ความรุนแรงสูงหลายรายการบนอุปกรณ์ด้าน Network และ Security ที่ใช้ระบบปฏิบัติการ Junos OS ซึ่งช่วยให้แฮ็คเกอร์สามารถเข้าควบคุมอุปกรณ์ได้ในระดับ Admin รวมไปถึงช่องโหว่ Denial-of-Service
ช่องโหว่ที่รุนแรงที่สุด คือ CVE-2016-1279 ได้รับคะแนน CVSS 9.8/10 เป็นช่องโหว่บนอินเตอร์เฟส J-Web ซึ่งช่วยให้ผู้ดูแลระบบสามารถมอนิเตอร์ ตั้งค่า แก้ไขปัญหา และบริหารจัดการเราท์เตอร์ที่ใช้งาน Junos OS ได้ ช่องโหว่นี้เกิดจากปัญหา Information Leak ซึ่งช่วยให้แฮ็คเกอร์ได้สิทธิ์ระดับ Admin และสามารถเข้าควบคุมอุปกรณ์ได้ทันที

Juniper แนะนำให้อัพเดท Junos OS เป็นเวอร์ชัน 12.1X46-D45, 12.1X46-D46, 12.1X46-D51, 12.1X47-D35, 12.3R12, 12.3X48-D25, 13.3R10, 13.3R9-S1, 14.1R7, 14.1X53-D35, 14.2R6, 15.1A2, 15.1F4, 15.1X49-D30 หรือ 15.1R3 ขึ้นอยู่กับระบบปฏิบัติการที่ใช้

นอกจากนี้ Juniper ยังได้ออกแพทช์สำหรับอุดช่องโหว่ อื่นๆ อีกหลายรายการ ได้แก่

• Crafted UDP packet can lead to kernel crash on 64-bit platforms (CVE-2016-1263)
• Kernel crash with crafted ICMP packet (CVE-2016-1277)
• On High-End SRX-Series, ALG’s applied to in-transit traffic may trigger high CP (central point) utilization leading to denial of services.

Kaspersky Patches Flaw in “Network Attack Blocker” Feature

Kaspersky ออกแพทช์แก้ไขช่องโหว่ของฟีเจอร์ Network Attack Blocker บนผลิตภัณฑ์ Kaspersky Internet Security และผลิตภัณฑ์อื่นๆ ที่ใช้งานฟีเจอร์นี้ ซึ่งถูกค้นพบโดย Tavis Ormandy วิศวกรด้านความปลอดภัยจาก Google

Network Attack Blocker เป็นฟีเจอร์ที่ช่วยป้องกันการโจมตีของเครือข่ายที่เป็นอันตรายเช่น Port scanning, Denial of Service และ Buffer overrun เป็นต้น ซึ่งฟีเจอร์นี้จะถูกเปิดโดยค่าพื้นฐานหรือ default configuration

Tavis Ormandy รายงานว่า ฟีเจอร์ดังกล่าวใช้ระบบการกรองแพ็กเก็ตและการเปรียบเทียบแพ็กเก็ตกับซิกเนเจอร์ ซึ่งออกแบบมาเพื่อการทำ Blacklist IP ช่องโหว่ที่ถูกค้นพบ ซึ่งอาจส่งผลกระทบให้ผู้ใช้ Kaspersky ถูก Blacklist จากการอัพเดทของ Kaspersky หรือการอัพเดทของ Windows หลังจากที่ได้รายงานช่องโหว่ดังกล่าว ทาง Kaspersky ได้มีการออกแพทช์เพื่อแก้ไขช่องโหว่บนฟีเจอร์ Network Attack Blocker ผ่านทางการอัพเดทแบบอัตโนมัติให้กับผู้ใช้ Kaspersky แล้ว

ที่มา : securityweek