Pair of Cisco Bugs, One Unpatched, Affect Millions of Devices

แจ้งเตือนช่องโหว่ Thrangrycat และ RCE วาง Backdoor ใส่อุปกรณ์ Cisco จากระยะไกลด้วยช่องโหว่ฮาร์ดแวร์

ทีมนักวิจัยด้านความปลอดภัยจาก Red Balloon Security ได้มีการเปิดเผยช่องโหว่ใหม่ภายใต้ชื่อ Thrangrycat (CVE-2019-1649) วันนี้หลังจากมีการค้นพบและถูกแก้ไขโดย Cisco เมื่อปีที่ผ่านมา โดยช่องโหว่ดังกล่าวนั้นเมื่อใช้ร่วมกับช่องโหว่อื่นที่ทำให้ได้ผู้โจมตีได้สิทธิ์ root จะส่งผลให้ผู้โจมตีสามารถติดตั้งมัลแวร์ลงในอุปกรณ์ได้

ช่องโหว่ Thrangrycat เป็นช่องโหว่ในชิปความปลอดภัยพิเศษชื่อ Trust Anchor Module (TAm) ซึ่งอยู่ในอุปกรณ์ Cisco ตั้งแต่ปี 2013 การโจมตีช่องโหว่นี้นั้นจำเป็นต้องอาศัยสิทธิ์ของ root ในการแก้ไขค่า Field Programmable Gate Array (FPGA) นักวิจัยจาก Red Balloon Security ยังค้นพบช่องโหว่ RCE รหัส CVE-2019-1862 บนคอมโพเนนต์ Web UI ของ Cisco IOS XE ซึ่งทำให้ผู้โจมตีสามารถได้สิทธิ์ root กับอุปกรณ์ได้ การรวมกันของสองช่องโหว่นี้จะทำให้ผู้โจมตีสามารถติดตั้งมัลแวร์ลงในอุปกรณ์ได้

Recommendation :
ในขณะนี้ Cisco ได้มีการเผยแพร่ Security Advisory พร้อมแพตช์สำหรับช่องโหว่นี้แล้ว ผู้ใช้งานและผู้ดูแลระบบสามารถทำการตรวจสอบรายการของอุปกรณ์ที่ได้รับผลกระทบรวมไปถึงดาวโหลดแพตช์สำหรับทั้งสองช่องโหว่ได้จากลิงค์ด้านล่าง
Security Advisory ของช่องโหว่ Thrangrycat: https://tools.

Twitter bug shared location data for some iOS users

Twitter ได้เปิดเผยข้อมูลเพื่อชี้แจ้งถึงความผิดพลาดที่ส่งผลกระทบต่อความเป็นส่วนตัวสำหรับผู้ที่ใช้งานบนระบบ iOS บางราย

รายงานระบุว่า Twitter ได้แจ้งว่าตรวจพบแอพพลิเคชั่นที่ติดตั้งบนระบบปฏิบัติการ iOS มีการจัดเก็บข้อมูลตำแหน่งผู้ใช้งาน (location) และมีการแบ่งปันข้อมูลดังกล่าวกับ Partner ที่มีความน่าเชื่อถือหลายรายโดยไม่ได้ตั้งใจ ข้อผิดพลาดดังกล่าวจะเกิดขึ้นเมื่อผู้ใช้งานมีการเพิ่มบัญชีผู้ใช้งาน Twitter ที่สองบนเครื่อง หากผู้ใช้งานอนุญาตให้ Twitter สามารถเข้าถึงข้อมูลตำแหน่งผู้ใช้งานในบัญชีใดบัญชีหนึ่ง จะส่งผลให้การตั้งค่านั้นมีผลกับอีกบัญชีด้วย ทำให้ผู้ใช้งานที่ไม่ตั้งใจจะแบ่งปันข้อมูลดังกล่าวถูกละเมิดความเป็นส่วนตัว

อย่างไรก็ตาม Twitter อ้างว่า Partners จะไม่ได้รับข้อมูลตำแหน่งที่ชัดเจนของผู้ใช้งาน เนื่องจากข้อมูลดังกล่าวจะถูกแปลงให้มีความแม่นยำของการระบุตำแหน่งลดลงในระยะ 5 กิโลเมตร รวมถึงยืนยันกับทาง partners ว่าข้อมูลตำแหน่งไม่ได้ถูกเก็บไว้และมีอยู่ในระบบของพวกเขาในช่วงระยะเวลาสั้นๆเท่านั้น จากนั้นจะถูกลบออกตามกระบวนการของทางบริษัท

ที่มา: zdnet

Heap Buffer Overflow Vulnerability found in Kaspersky Antivirus Engine

Imaginary Team ผู้เชี่ยวชาญด้านความปลอดภัยค้นพบช่องโหว่ Heap Buffer Overflow ใน Kaspersky Antivirus Engine

ช่องโหว่ดังกล่าวได้คะแนน CVSSv3 8.0 โดยได้รับรหัสคือ CVE-2019-8285 ส่งผลกระทบต่อ Kaspersky Lab Antivirus Engine เวอร์ชันก่อน 04.apr.

Google Releases Security Update for Chrome

Google เปิดตัว Chrome เวอร์ชัน 66.0.3359.170 สำหรับ Windows, Mac และ Linux โดยเวอร์ชั่นนี้มีการแก้ไขช่องโหว่ที่ผู้โจมตีสามารถโจมตีได้จากระยะไกลเพื่อเข้าควบคุมเครื่อง ช่องโหว่ที่แก้ไขอยู่ในระดับ Critical,High

Critical: Chain leading to sandbox escape.

Phishing Attack Bypasses Two-Factor Authentication

Two-Factor Authentication(2FA) เป็นมาตรฐานความปลอดภัยในการเข้าสู่ระบบที่กำลังถูกใช้อย่างแพร่หลายไปทั่วโลก แต่ผู้โจมตีกำลังหาวิธีหลีกเลี่ยง เพื่อเข้าถึงบัญชีเป้าหมายด้วยการใช้ Phishing และมีเครื่องมือชื่อว่า "Evilginx" ถูกพัฒนาขึ้นมาโดย white hacker ที่มีชื่อว่า Kuba Gretzky

เริ่มต้นด้วยการที่ผู้โจมตีสร้าง URL ที่เป็นอันตราย ซึ่งออกแบบมาให้ดูคล้ายกับเว็บไซต์ที่ผู้คนส่วนใหญ่รู้จัก โดยการสาธิตเริ่มจากเปิดอีเมลปลอมที่คล้ายๆว่ามาจาก LinkedIn แต่ที่จริงมันคือ "llnked[dot]com" เมื่อเหยื่อคลิกลิงก์ดังกล่าวจะถูก redirect ไปยังหน้าเข้าสู่ระบบเพื่อหลอกให้ป้อนชื่อผู้ใช้, รหัสผ่าน และรหัสการตรวจสอบสิทธิ์ที่จะถูกส่งไปยังโทรศัพท์มือถือของเจ้าของบัญชี ในขณะเดียวกันผู้โจมตีจะมีการเก็บชื่อผู้ใช้ รหัสผ่าน และรหัส 6-Digit ที่กรอก รวมถึง Session Cookie ที่เกิดขึ้น

แม้ว่ารหัส 2FA ที่เหยื่อกรอก จะไม่สามารถถูกนำมาใช้ซ้ำได้ แต่สิ่งที่ผู้โจมตีต้องการคือ Session Cookie โดย Cookie ดังกล่าวจะถูกป้อนผ่าน Developer Tools บนเว็บไซต์จริง แล้วกด Refresh แค่นั้นเอง ก็สามารถเข้าถึงบัญชีผู้ใช้ของเหยื่อได้แล้ว

รายละเอียดเครื่องมือ: https://breakdev.

Vulnerabilities Affecting Over One Million Dasan GPON Routers Are Now Under Attack

เมื่อช่วงต้นสัปดาห์ที่แล้ว นักวิจัยด้านความปลอดภัยได้เผยแพร่รายละเอียดของช่องโหว่บนเราเตอร์จำนวนสองช่องโหว่ผ่านบล็อกของ VPNMentor ช่องโหว่ดังกล่าวมีผลกระทบต่อเราเตอร์ GPON-capable มากกว่า 1 ล้านเครื่องที่ผลิตโดยบริษัทสัญชาติเกาหลีใต้ชื่อว่า Dasan และพบว่ากำลังถูกโจมตีผ่าน botnet

ช่องโหว่แรกทำให้ผู้โจมตีสามารถหลีกเลี่ยงกลไกการพิสูจน์ตัวตนเพียงแค่ใส่สตริง "?images" ต่อท้าย URL บนหน้าเว็บของอุปกรณ์ (CVE-2018-10561) เพื่อเข้าถึงการตั้งค่าของอุปกรณ์เราเตอร์ได้ และอีกหนึ่งช่องโหว่ทำให้ผู้โจมตีสามารถฝังโค้ดที่เป็นอันตรายจากระยะไกลลงบนอุปกรณ์ (CVE-2018-10562)

นักวิจัยกล่าวว่าช่องโหว่ดังกล่าวส่งผลกระทบกับเราเตอร์ที่ใช้งานออนไลน์กว่าหนึ่งล้านเครื่อง ส่วนใหญ่ตั้งอยู่ในเขตขนาดใหญ่ในเม็กซิโก, คาซัคสถาน และเวียดนาม

ที่มา : Bleepingcomputer

Keeping your account secure

ทวิตเตอร์ประกาศแจ้งเตือนผู้ใช้งานกว่า 300 ล้านคนวันนี้ให้ดำเนินการเปลี่ยนรหัสของบัญชีผู้ใช้งานหลังจากมีการค้นพบการรั่วไหลของรหัสผ่านภายในระบบภายในเอง

ที่มาของการรั่วไหลของรหัสผ่านดังกล่าวนั้นเกิดขึ้นจากการที่ระบบ logging หรือระบบบันทึกการทำงานของแอปพลิเคชันนั้นมีการบันทึกและแสดงรหัสผ่านที่ผู้ใช้งานส่งเข้ามายังระบบก่อนที่จะถูกนำไปผ่านกระบวนการป้องกันและเข้าสู่ฐานข้อมูล ทำให้รหัสผ่านมีโอกาสที่รั่วไหลในสภาพที่ยังไม่มีการป้องกันได้

ทวิตเตอร์ค้นพบปัญหานี้ด้วยตนเอง และได้นำฟังก์ชันการทำงานที่มีปัญหานั้นออกแล้ว
Recommendation แม้ว่าจะการรั่วไหลของข้อมูลจะอยู่ในขอบเขตที่จำกัด แต่ทวิตเตอร์ก็แนะนำให้ผู้ใช้งานทุกคนทำการเปลี่ยนรหัสผ่านของบัญชีทวิตเตอร์รวมไปถึงตั้งค่าความปลอดภัยเพิ่มเติมโดยการเปิดใช้งานฟีเจอร์ Two Factor Authentication ควบคู่ไปด้วยเพื่อความปลอดภัยสูงสุด

ที่มา : Blog.

Oracle Access Manager is a terrible doorman: Get patching this bug

นักวิจัยด้านความปลอดภัย Wolfgang Ettlinger จาก SEC Consult Vulnerability Lab ได้มีการเปิดเผยถึงการค้นพบช่องโหว่ล่าสุดรหัส CVE-2018-2879 ในซอฟต์แวร์ Oracle Access Manager (OAM) ซึ่งทำให้ผู้โจมตีสามารถข้ามผ่านระบบการตรวจสอบตัวตน รวมไปถึงยึดบัญชีของผู้ใช้งานอื่นๆ ได้

Oracle Access Manager (OAM) เป็นซอฟต์แวร์จากค่าย Oracle ซึ่งมีหน้าที่ในการช่วยจัดการกระบวนการพิสูจน์และยืนยันตัวตนในรูปแบบของ Single Sign-On ในหลายรูปแบบอุปกรณ์

สำหรับช่องโหว่ที่มีการค้นพบนั้น ที่มาที่แท้จริงของช่องโหว่มาจากปัญหาในการทำ Padding อย่างไม่เหมาะสมเมื่อมีการเข้ารหัสข้อมูลซึ่งนำไปสู่การโจมตีที่เรียกว่า Padding Oracle ได้ การทำ Padding Oracle จะทำให้กระบวกการเข้ารหัสที่มีอยู่นั้นอ่อนแอลง และนำไปสู่การเข้าถึงและแก้ไขข้อมูลที่ความอ่อนไหวสูงได้
Recommendation ช่องโหว่ดังกล่าวถูกค้นพบใน OAM รุ่น 11.1.2.3.0 และ 12.2.1.3.0 รวมไปถึงเวอร์ชันก่อนหน้าทั้งหมด ในขณะนี้ Oracle ได้มีการประกาศแพตช์สำหรับช่องโหว่นี้ออกมาแล้วในซอฟต์แวร์รุ่นล่าสุด แนะนำให้ผู้ดูแลระบบทำการอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดโดยด่วน

ที่มา : Theregister

Ex-employee Sun Trust helps compromise 1.5 million bank clients

ธนาคารสัญชาติสหรัฐฯ SunTrust ได้เปิดเผยความร่วมมือกับหน่วยงานทางด้านกฎหมายหลังจากค้นพบว่าอดีตพนักงานของธนาคารนั้นได้มีการขโมยข้อมูลของลูกค้ากว่า 1.5 รายการออกไปจากระบบของธนาคาร อีกทั้งอาจมีการแชร์ข้อมูลดังกล่าวกับอาชญากรอีกด้วย

ข้อมูลที่ถูกนำออกไปไหนประกอบไปด้วยชื่อของลูกค้า, ที่อยู่, หมายเลขโทรศัพท์และจำนวนเงินคงเหลือในบางบัญชี SunTrust ยืนยันว่าข้อมูลดังกล่าวนั้นไม่มีส่วนที่เป็นข้อมูลความลับ อาทิ รหัสผ่าน, หมายเลขรหัสประจำสังคม, หมายเลขบัญชีและข้อมูลในลักษณะอื่นๆ ออกไปด้วย

ในขณะนี้ยังไม่มีรายละเอียดจากธนาคารว่าผู้ประสงค์ร้ายซึ่งเป็นอดีตพนักงานนั้นนำข้อมูลออกไปได้อย่างไร ในขณะนี้ทางธนาคารได้ประกาศและแจ้งเตือนไปยังลูกค้าที่ได้รับผลกระทบแล้ว พร้อมทั้งมีการเปิดให้ใช้บริการปกป้องและตรวจสอบการใช้งานเครดิตเพื่อตรวจสอบการใช้ข้อมูลที่ไม่พึงประสงค์ด้วย

ที่มา : scmagazine

[Announce] Samba 4.6.4, 4.5.10 and 4.4.14 Available for Download

พบช่องโหว่ Remote Code Execution ใน SAMBA (ซึ่งเป็น File Server สำหรับการแชร์ไฟล์ต่างๆของ Linux) version ตั้งแต่ 3.5.0 เป็นต้นมา หากเป็น share drive แบบที่ผู้โจมตีสามารถเขียนไฟล์ได้ ก็จะสามารถยึดเครื่องได้ทันที
ช่องโหว่นี้ถูกแจ้งโดย Volker Lendecke พบว่าหาก upload library ที่ฝัง code อันตรายไว้ใน path ที่สามารถเขียนได้ จากนั้นจึงบังคับให้ SAMBA Server อ่านและรันไฟล์นั้นอีกที โดยช่องโหว่นี้ได้ CVE เป็น CVE-2017-7494

หากใครงาน SAMBA อยู่แนะนำให้รีบ update ด่วนครับ
ระบบที่ได้รับผลกระทบ: SAMBA version 3.5.0 > with writable folder sharing
ผลกระทบ: Remote Code Execution (Critical Severity)
วิธีการแก้ไข: Update เป็น version Samba 4.6.4, 4.5.10 และ 4.4.14

ที่มา: samba.