AutoHotKey Malware Is Now a Thing

นักวิจัยด้านความปลอดภัยพบข้อบกพร่องของแอปพลิเคชั่น Django ซึ่งทำให้เสี่ยงต่อการถูกขโมยข้อมูลสำคัญ เช่น API key, รหัสผ่านเครื่องเซิร์ฟเวอร์, AWS Access Token

Fábio Castro นักวิจัยด้านความปลอดภัยชาวบราซิลบอกว่าสาเหตุหลักของเรื่องนี้คือผู้พัฒนาแอปลืมที่จะปิดฟังก์ชัน debug mode ของตัวแอป ตัวแอป Django เป็น Python framework ที่มีประสิทธิภาพสูง และสามารถปรับแต่งได้ ซึ่งส่วนใหญ่จะใช้ในการสร้าง Web Application และเป็น App Backend ซึ่ง Castro บอกกับทาง Bleeping Computer ว่าพบแอป Django กว่า 28,165 แอปที่มีการลืมปิดฟังก์ชัน Debug ทำให้แฮคเกอร์สามารถเข้าถึงข้อมูลที่สำคัญของตัวแอป และในบางกรณี รหัสผ่านเข้าฐานข้อมูล และ AWS access token อาจทำให้เข้าถึงข้อมูลสำคัญในส่วนอื่นๆ ของแอพพลิเคชั่น

Castro บอกกับทาง Bleeping Computer เพิ่มเติมว่านี่ไม่ใช่ความผิดพลาดของตัว Django เพียงแต่เป็นการลืมปิด debug mode เท่านั้น ซึ่งก็ได้ให้คำแนะนำไว้ว่าให้ปิดโหมดดังกล่าวทุกครั้งก่อนนำขึ้นใช้งานจริง แต่จากรายงานของนักวิจัยซึ่งเป็นประธานของ GDI Foundation ชื่อว่า Victor Gevers ระบุว่ามีเซิร์ฟเวอร์บางตัวที่ถูกแฮ็คแล้ว Gevers ได้ทำการเตือนไปยังเจ้าของเซิร์ฟเวอร์เกี่ยวกับการรั่วไหลของข้อมูลดังกล่าว ซึ่งในตอนนี้มีรายงานยืนยันออกมาแล้วว่าเซิร์ฟเวอร์ที่ได้รับการแก้ไขแล้วหรือนำออกจากการใช้งาน 143 เครื่องจาก 1,822 เครื่องที่ได้รับผลกระทบ

ที่มา : Bleepingcomputer

Too long passwords can DoS some servers

นักพัฒนาเว็บไซต์ที่ชื่อ James Bennett ได้อธิบายว่า แอพพลิเคชั่น Django ซึ่งเป็น Open source web application framework ซึ่งเป็นที่นิยม มีช่องโหว่ที่สามารถทำให้ DoS เซิร์ฟเวอร์ที่ลงแอพพพลิเคชั่น Django ไว้ได้ โดยช่องโหว่นี้เกิดจากการที่ตัวแอพพลิเคชั่น Django ไม่มีการจำกัดความยาวของรหัสที่สามารถใส่ได้ ทำให้เมื่อเวลาแอพพลิเคชั่น Django ทำการ hash รหัสที่มีความยาวมากๆจะกินทรัพยากรเครื่องเป็นอย่างมากจนทำให้เครื่องทำงานได้ช้าลงหรือใช้งานไม่ได้ชั่วคราว ตอนนี้ทางทีมผู้พัฒนาได้ทำการแก้ไขช่องโหว่นี้เรียบร้อยแล้วโดยผู้ใช้สามารถไปดาวน์โหลด Django เวอร์ชั่นที่ 1.4.8, 1.5.4 และ 1.6 beta 4 ซึ่งเป็นเวอร์ชั่นที่มีการปิดช่องโหว่เรียบร้อยแล้ว

ที่มา : net-security

Too long passwords can DoS some servers

นักพัฒนาเว็บไซต์ที่ชื่อ James Bennett ได้อธิบายว่า แอพพลิเคชั่น Django ซึ่งเป็น Open source web application framework ซึ่งเป็นที่นิยม มีช่องโหว่ที่สามารถทำให้ DoS เซิร์ฟเวอร์ที่ลงแอพพพลิเคชั่น Django ไว้ได้ โดยช่องโหว่นี้เกิดจากการที่ตัวแอพพลิเคชั่น Django ไม่มีการจำกัดความยาวของรหัสที่สามารถใส่ได้ ทำให้เมื่อเวลาแอพพลิเคชั่น Django ทำการ hash รหัสที่มีความยาวมากๆจะกินทรัพยากรเครื่องเป็นอย่างมากจนทำให้เครื่องทำงานได้ช้าลงหรือใช้งานไม่ได้ชั่วคราว ตอนนี้ทางทีมผู้พัฒนาได้ทำการแก้ไขช่องโหว่นี้เรียบร้อยแล้วโดยผู้ใช้สามารถไปดาวน์โหลด Django เวอร์ชั่นที่ 1.4.8, 1.5.4 และ 1.6 beta 4 ซึ่งเป็นเวอร์ชั่นที่มีการปิดช่องโหว่เรียบร้อยแล้ว

ที่มา : net-security