VirtualBox Zero-Day Vulnerability Details and Exploit Are Publicly Available

นักวิจัยช่องโหว่ของรัสเซีย เผยแพร่ข้อมูลเกี่ยวกับช่องโหว่ zero-day ใน VirtualBox พร้อมขั้นตอนการทดสอบโจมตี

Sergey Zelenyuk ได้ทำการทดสอบเจาะช่องโหว่ VirtualBox ที่ติดตั้งบน Ubuntu 16.04 และ 18.04 ทั้ง x86 และ x64 ได้สำเร็จและทำการเผยแพร่โดยยังไม่แจ้งให้ทางผู้พัฒนาทราบ โดยอาศัยช่องโหว่ใน Network Address Translation (NAT) บน Intel PRO / 1000 MT Desktop (82540EM) ซึ่งเป็นค่าเริ่มต้นที่อนุญาตให้ Guest สามารถเข้าถึงเครือข่ายภายนอกได้ ช่องโหว่ส่งผลให้ผู้โจมตีที่มีสิทธิ์ root / administrator ใน Guest สามารถเพิ่มสิทธิ์ของตนเองได้ถึง ring 3 หรือ user mode ของ hardware (จากทั้งหมด 4 ระดับ) ได้ จากนั้นสามารถใช้เทคนิคที่มีอยู่เพื่อเพิ่มสิทธิ์ไปเป็น ring 0 หรือ kernel mode ได้ ผ่าน /dev/vboxdrv แล้วเข้าควบคุมระบบทั้งหมด โดยอาศัยช่องโหว่ที่เกิดจากทำ overflow

ก่อนหน้านี้ Sergey Zelenyuk ได้มีการรายงานช่องโหว่ของตัว VirtualBox สำหรับเวอร์ชัน 5.2.10 แต่ด้วยเหตุผลบางอย่าง Oracle ได้แก้ไขปัญหาในเวอร์ชัน 5.2.18 โดยไม่ได้ให้เครดิตแก่นักวิจัยในการค้นหาและรายงานช่องโหว่นี้

ที่มา: bleepingcomputer

HSBC Bank Data Breach Exposed Account Numbers, Balances, and More

ธนาคาร HSBC เปิดเผยเหตุการณ์การละเมิดข้อมูลที่เกิดขึ้นเมื่อวันจันทร์ซึ่งส่งผลกระทบต่อลูกค้า

ธนาคารได้เขียนจดหมายแจ้งต่อเจ้าหน้าที่รัฐแคลิฟอร์เนีย ในเหตุการณ์ที่ผู้ใช้ซึ่งไม่ได้รับอนุญาตได้ทำการเข้าถึงบัญชีลูกค้าในวันที่ 4 ตุลาคม 2561 ถึงวันที่ 14 ตุลาคม พ.ศ. 2561

ธนาคาร HSBC ได้ระงับการเข้าถึงบัญชีออนไลน์สำหรับลูกค้าที่ได้รับผลกระทบทุกรายและแจ้งให้มีการเปลี่ยนรหัสผ่านไปยังบัญชีเหล่านั้น ซึ่งเป็นการรักษาความปลอดภัยพิเศษของบัญชี HSBC แต่ยังไม่ได้มีการให้รายละเอียดเพิ่มเติมรวมถึงจำนวนลูกค้าที่ได้รับผลกระทบ

แนวโน้มของการโจมตีอาจเกี่ยวข้องกับการพยายามคาดเดารหัสผ่าน (brute-force password-guessing) ซึ่งแฮกเกอร์พยายามใช้ชื่อผู้ใช้และรหัสผ่านที่ได้รับจากการละเมิดข้อมูลของบริษัทอื่นๆ เนื่องจากคาดว่าผู้ใช้บางรายจะใช้ข้อมูลที่ซ้ำๆ กันในเว็บไซต์ต่างๆ HSBC ยืนยันว่าบางการโจมตีประสบความสำเร็จ ทำให้แฮกเกอร์สามารถเข้าถึงรายละเอียดของลูกค้าได้ ข้อมูลที่ถูกเปิดเผยอาจมี ชื่อ ที่อยู่ หมายเลขโทรศัพท์ ที่อยู่อีเมล วันเกิด หมายเลขบัญชี ยอดคงเหลือบัญชี ประวัติการทำรายการ ข้อมูลบัญชีผู้รับเงินและstatement ซึ่งทาง HSBC จะทำการตรวจสอบเครดิตฟรีและการป้องกันการโจรกรรมข้อมูลประจำตัวสำหรับผู้ใช้ที่ได้รับผลกระทบทั้งหมด

ที่มา:bleepingcomputer