Routers, NAS Devices, TVs Hacked at Pwn2Own Tokyo 2020

Pwn2Own Tokyo 2020 ผู้เข้าแข่งขันได้สาธิตการแฮกเราท์เตอร์, ผลิตภัณฑ์ NAS และทีวี และสามารถกวาดเงินรางวัลไปจำนวน 136,000 ดอลลาร์

การเเข่งขัน Pwn2Own Tokyo 2020 ซึ่งเป็นการเเข่งขันการโจมตีช่องโหว่ในเป้าหมายที่กำหนดโดย ZDI จาก Trend Micro สิ้นสุดลงแล้ว โดยในปี 2020 มีผู้เข้าร่วมการเเข่งขันมากมายและช่องโหว่ที่ผู้เข้าร่วมการแข่งขันให้ความสนใจเป็นพิเศษคือเราท์เตอร์, ผลิตภัณฑ์ NAS และทีวี ซึ่งมีจำนวนช่องโหว่ 23 ช่องโหว่ในอุปกรณ์ 6 ชนิดที่ถูกเปิดเผย

สำหรับทีมที่เป็นผู้ชนะในปีนี้คือทีม Flashback ซึ่งได้รับเงินรางวัลรวม 40,000 ดอลลาร์จากการแฮกเราท์เตอร์ TP-Link AC175 และ NETGEAR Nighthawk R7800

ทีมอันดับที่สองคือทีม DEVCORE ได้รับเงินรางวัล 20,000 ดอลลาร์จากการสาธิตการใช้ประโยชน์จากช่องโหว่บนผลิตภัณฑ์ Synology DiskStation DS418Play NAS ได้สำเร็จและเงินรางวัล 17,500 ดอลลาร์สำหรับการใช้ประโยชน์จากช่องโหว่บนอุปกรณ์ NAS Western Digital My Cloud Pro Series PR4100

ทีม Trapa Security ได้รับเงินรางวัล 20,000 ดอลลาร์สำหรับการใช้ประโยชน์จากช่องโหว่บนอุปกรณ์ WD และเงินรางวัล 5,000 ดอลลาร์สำหรับแฮกเราท์เตอร์ NETGEAR ทีม STARLabs ได้รับยอดรวมเท่ากันสำหรับการหาประโยชน์จากเราท์เตอร์ NETGEAR และอุปกรณ์ Synology NAS

ผู้เข้าแข่งขันสามารถกวาดเงินรางวัลการแข่งขันครั้งนี้เป็นจำนวนเงินมากว่า 136,000 ดอลลาร์หรือเป็นเงิน 4,146,368 บาท และทางผู้ผลิตมีเวลา 120 วันในการเเพตซ์ช่องโหว่ก่อนที่ช่องโหว่จะถูกเปิดเผยต่อสาธารณะ

ทั้งนี้ในงานแข่งขันผู้เข้าร่วมยังสามารถการใช้ประโยชน์จากช่องโหว่แฮกสมาร์ททีวี Samgung และ Sony แต่พวกเขาไม่ได้รับเงินเนื่องจากช่องโหว่ที่พวกเขาใช้ถูกเปิดเผยแล้ว

ที่มา: securityweek

QNAP แก้ไขช่องโหว่ในแอป Helpdesk ที่อาจทำให้ผู้โจมตีสามารถยึดอุปกรณ์ได้

QNAP ได้ทำการอัปเดตเเพตซ์แก้ไขช่องโหว่ด้านความปลอดภัยที่สำคัญสองรายการในแอปพลิเคชัน Helpdesk ซึ่งอาจทำให้ผู้โจมตีสามารถเข้ายึดอุปกรณ์จัดเก็บข้อมูล (NAS) ที่ไม่ได้รับการแพตช์เเก้ไขช่องโหว่จาก QNAP

Helpdesk เป็นแอปพลิเคชันที่มาพร้อมกับอุปกรณ์ NAS ของ QNAP โดยจะอนุญาตให้ผู้ดูแลระบบส่งคำขอความช่วยเหลือไปยังทีมสนับสนุน QNAP ทางอินเทอร์เน็ต ซึ่งแอปพลิเคชันนี้ยังมาพร้อมกับฟีเจอร์การสนับสนุนจากระยะไกลที่อนุญาตให้เชื่อมต่อกับอุปกรณ์จากระยะไกลได้โดยรับอนุญาตจากเจ้าของ

ช่องโหว่ถูกติดตามด้วยรหัส CVE-2020-2506 และ CVE-2020-2507 โดยช่องโหว่อาจทำให้ผู้โจมตีสามารถเข้าควบคุมอุปกรณ์ QNAP ได้

ทั้งนี้ผู้ดูแลระบบควรทำการอัปเดตเเพตซ์แอปพลิเคชัน Helpdesk ให้เป็นเวอร์ชัน 3.0.3 หรือมากกว่าเพื่อเป็นการป้องกันการโจมตีระบบจากผู้ประสงค์ร้าย

ที่มา : bleepingcomputer