Malicious npm package opens backdoors on programmers’ computers

ทีม security ของ npm (Node Package Manager) ที่เป็นผู้ให้บริการ Package Manager ของ JavaScript ได้ทำการลบ JavaScript Library ที่มีชื่อว่า "twilio-npm" ออกไปเมื่อวันที่ 2 พฤศจิกายนที่ผ่านมา เนื่องจากพบว่า Script ดังกล่าวจะมีการสั่งให้แอบเปิด TCP reverse shell บนเครื่องของนักพัฒนาที่นำไปใช้ จากรายงานระบุว่า reverse shell ดังกล่าวจะเปิดการเชื่อมต่อไปยัง 4.tcp.

GitHub เปิดตัวฟีเจอร์ความปลอดภัยใหม่ “Code Scanning” ให้กับผู้ใช้ทุกคน

GitHub ได้เปิดตัวฟีเจอร์ด้านความปลอดภัยใหม่ที่ชื่อว่า Code Scanning สำหรับผู้ใช้ทุกคนทั้งในบัญชีแบบชำระเงินและบัญชีฟรี

ฟีเจอร์ด้านความปลอดภัยใหม่นี้จะช่วยสแกนหาโค้ดที่ช่องโหว่ให้ผู้ใช้งานเพื่อช่วยทำการวิเคราะห์เมื่อเกิดการส่งคำขอ Pull Requests, Commit และ Merge ซึ่งเมื่อตรวจพบช่องโหว่ Code Scanning จะทำงานโดยแจ้งเตือนให้นักพัฒนาแก้ไขโค้ดของตน

ฟีเจอร์ Code Scanning จะทำงานความสามารถของ CodeQL (Code query language) ซึ่งเป็นเทคโนโลยีของ GitHub ที่ได้นำมาใช้ในแพลตฟอร์มหลังจากทำการซื้อกิจการมาจาก Semmle ซึ่งด้วยความสามารถของ CodeQL นี้จะช่วยให้นักพัฒนาสามารถเขียน Rule เพื่อตรวจหาช่องโหว่ในโค้ดได้ในปริมาณมากๆ

หลังจากทีมงาน GitHub เปิดให้ผู้ทดสอบเบต้าทดสอบมาตั้งเเต่เดือนพฤษภาคมที่ผ่านมา โดยฟีเจอร์นี้ได้ทำการทดสอบการสแกนหาช่องโหว่ไปแล้วกว่า 1,400,000 ครั้งกับ repository จำนวน 12,000 แห่ง ซึ่งช่องโหว่ที่ถูกพบและสามารถระบุได้หลักๆ จำนวนกว่า 20,000 รายการคือ ช่องโหว่การเรียกใช้โค้ดจากระยะไกล (Remote Code Execution - RCE), SQL Injection และ Cross-Site Scripting (XSS)

ทั้งนี้ผู้ใช้งานจะถูกแจ้งเตือนให้เปิดใช้งานฟีเจอร์ดังกล่าวหรือผู้ใช้งานสามารถเปิดการใช้งานฟีเจอร์ได้ด้วยตนเอง โดยการเข้าไปที่แท็บ ‘Security’ และในช่อง Code Scanning ให้เลือก Set up code scanning เพื่อเปิดใช้งาน

ที่มา : zdnet

 

SAP Releases 13 Security Notes on February 2020 Patch Day

SAP ออกคำแนะนำด้าน Security 13 รายการ

Security Patch Day ของ SAP เดือนกุมภาพันธ์ 2563 มีการประกาศคำแนะนำด้าน Security ใหม่ 13 รายการ และอัปเดตคำแนะนำในอดีต 2 รายการ

คำแนะนำด้าน Security ใหม่ 13 รายการนี้มีความสำคัญ High 3 รายการ มีความสำคัญ Medium 10 รายการ โดยรายการที่ถูกอัปเดตในอดีตมีความสำคัญระดับ Hot New 1 รายการและ Medium อีก 1 รายการ
Hot News ดังกล่าว (คะแนน CVSS 9.8) เป็นการอัปเดตใน SAP Business Client ให้รองรับ Chromium ซึ่งเปิดตัวครั้งแรกใน Patch Day ใน เดือนเมษายน 2018
ช่องโหว่ความสำคัญ High แรกระบุถึงช่องโหว่ของ Denial of Service (DoS) ใน SAP Host Agent (CVE-2020-6186, คะเเนน CVSS 7.5) ปัญหานี้ส่งผลกระทบต่อการ Authentication ผู้ใช้งาน โดย SAP Host Agent มีการจัดการการโจมตีแบบ brute force ด้วยการหน่วงเวลา ซึ่งช่องโหว่ดังกล่าวเกิดจากการที่สามารถรองรับ Authentication พร้อมๆกันได้จำกัด ทำให้ผู้ที่เข้าสู่ระบบปกติ ไม่ได้ทำการโจมตี อาจเข้าสู่ระบบไม่ได้หากพยายามเข้าสู่ระบบในระหว่างที่มีผู้โจมตีกำลังโจมตี
ช่องโหว่ความสำคัญ High อีกสองช่องโหว่เป็นแก้ช่องโหว่ใน SAP Landscape Management (CVE-2020-6191 และ CVE-2020-6192 ทั้งคู่มีคะเเนน CVSS 7.2) ซึ่งเป็นช่องโหว่ที่ทำให้สามารถยกระดับสิทธิเป็นผู้ดูแลระบบได้
ผู้ดูแลระบบ SAP ควรตรวจสอบและอัปเดตแพตช์เพื่อความปลอดภัย

ที่มา : securityweek

Remote Code Execution Vulnerability Disclosed in Windows JScript Component

นักวิจัยด้านความปลอดภัย Dmitri Kaslov จาก Telspace Systems ได้ประกาศการค้นพบช่องโหว่ล่าสุดในส่วน Jscript ซึ่งอยู่ในระบบปฏิบัติการ Windows โดยอาจส่งผลให้เกิดการรันโค้ดที่เป็นอันตรายได้จากระยะไกล

ช่องโหว่ดังกล่าวเกิดขึ้นจากปัญหาในลักษณะ dangling pointer ซึ่งในช่องโหว่นี้นั้นคือการที่ pointer ของโปรแกรมยังคงชี้ไปยังจุดใดจุดหนึ่งในหน่วยความจำเคยถูกใช้งานแต่ถูกคืนพื้นที่กลับไปแล้ว อาจส่งผลให้ pointer ชี้ไปยังหน่วยความจำที่มีการใช้งานอยู่แต่ไม่เกี่ยวข้องกับการทำงานและเกิดเป็นพฤติกรรมของโปรแกรมที่ไม่สามารถคาดเดาได้ (undefined behavior)

ในการโจมตีช่องโหว่นี้นั้น ผู้โจมตีจำเป็นต้องหลอกล่อให้ผู้ใช้งานทำการเปิดไฟล์หรือเปิดหน้าเว็บเพจเพื่อรันโค้ดสำหรับโจมตี ซึ่งถึงแม้จะโจมตีสำเร็จ โค้ดอันตรายที่ถูกรันก็ยังคงถูกรันอยู่สภาพแวดล้อมควบคุม (sandbox) ทำให้ความเสียหายที่จะเกิดขึ้นนั้นค่อนข้างน้อย

ไมโครซอฟต์รับทราบถึงการมีอยู่ของช่องโหว่แล้ว และจะดำเนินการแก้ไขพร้อมกับปล่อยแพตช์ออกมาในเร็วๆ นี้

ที่มา : bleepingcomputer

Google Chrome is making it much easier to inspect security certificates

Google Chrome รุ่น 60 ช่วยให้คุณสามารถใบรับรองของ HTTPS ของเว็บไซต์ได้ง่ายขึ้น

ในเวอร์ชันใหม่ของ Google Chrome รุ่นที่ 60 ผู้ใช้สามารถเข้าถึงรายละเอียดเพิ่มเติมเกี่ยวกับใบรับรองความปลอดภัยได้โดยคลิกที่ “รูปกุญแจ” ที่ด้านซ้ายของแถบ Address ซึ่งจะทำให้ผู้ใช้สามารถดูผู้ออกใบรับรองและวันที่หมดอายุได้

ฟีเจอร์นี้กลับมาอีกครั้งหลังจากที่ Google Chrome ในเวอร์ชันย้อนหลังกลับไปหลายเวอร์ชันย้ายการแสดงรายละเอียดใบรับรองความปลอดภัยไปอยู่ที่แท็บ Security ใน Developer Tools ซึ่งทำให้ผู้ใช้งานทั่วไปดูรายละเอียดของใบรับรองได้ยากขึ้น

รายละเอียดภายในปุ่ม ‘‘Details’’ จะแสดงข้อมูลความปลอดภัยเพิ่มเติม อาทิ อายุของใบรับรองหรือรายการของอัลกอริธึมที่ใช้ในการเข้ารหัส ข้อมูลนี้อาจใช้ได้เฉพาะกับเว็บไซต์บางแห่งเท่านั้น โดยผู้ใช้สามารถเข้าไปที่ “chrome://flags/#show-cert-link” เพื่อเปิดใช้งานฟังก์ชัน 'Show SSL link' โดยจะเริ่มแสดงรายละเอียดใบรับรองทันทีที่ผู้ใช้เปิดใช้ฟังก์ชันนี้

ที่มา : thenextweb

Apple Releases Security Updates

Apple ได้ปล่อยอัพเดทใหม่เพื่อใช้อุดช่องโหว่ที่พบในอุปกรณ์หลายอย่าง โดยผู้โจมตีสามารถอาศัยช่องโหว่นี้โจมตีจากระยะไกล (remote attack) เพื่อเข้าควบคุมอุปกรณ์ที่ได้รับผลกระทบได้ ทาง US-CERT แนะนำให้ผู้ใช้งาน และผู้ดูแลระบบติดตามเกี่ยวกับข้อมูลความปลอดภัยของผลิตภัณฑ์ดังกล่าว และทำการอัพเดทอยู่เสมอ

ที่มา : us-cert

ผู้เชี่ยวชาญเตือนว่า AWS S3 Buckets มีการตั้งค่าผิดพลาดทำให้ข้อมูลรั่วไหล

เซิร์ฟเวอร์จัดเก็บข้อมูลของ Amazon Web Services มีการกำหนดค่าผิดพลาดทำให้ข้อมูลของผู้เช่าบริการรั่วไหลไปยังอินเทอร์เน็ต ดังนั้นบริษัทที่ใช้บริการ AWS S3 เพื่อจัดเก็บข้อมูลจึงมีความเสี่ยงที่จะถูกเปิดเผยข้อมูลที่เป็นความลับ เช่น ข้อมูลส่วนตัวของลูกค้า

ในรายงานที่ออกมาโดยที่ปรึกษาด้านความปลอดภัย Fryss Rosen จาก Detectify กล่าวว่าผู้ดูแลระบบเครือข่ายที่เช่าบริการ AWS S3 มักจะหละหลวมในการกำหนดค่า Access Control Lists (ACL) ของ AWS และผลที่ได้ก็ร้ายแรง Rosen ยืนยันว่ามีข้อผิดพลาดในเซิร์ฟเวอร์ AWS ที่ช่วยให้ผู้โจมตีสามารถระบุชื่อของ bucket S3 ได้ จากนั้นจะใช้ AWS Command Line เพื่อติดต่อกับ Amazon’s API โดยตรง แล้วผู้โจมตีสามารถเข้าถึงรายการ S3 list และอ่าน เขียน อัปโหลดไฟล์ลงใน bucket S3 หรือสามารถเปลี่ยนสิทธิ์การเข้าถึงโดยที่เจ้าหน้าที่ไม่สังเกตเห็น

การแก้ปัญหาทำได้ง่ายๆ เพราะ AWS มีเครื่องมือที่จะเปลี่ยนสิทธิ์ใน buckets และจำกัดสิทธิ์การเข้าถึงโดยทำตามขั้นตอนใน Link ต่อไปนี้ https://docs.

PowerPoint File Downloads Malware When You Hover a Link, No Macros Required

Security Researcher พบไฟล์ Powerpoint ซึ่งพยายามให้ user รัน powershell หลังจากที่เมาส์วางไว้เหนือ link ใน slide ของ Powershell โดยไม่จำเป็นต้องเปิดการใช้งาน Macro แต่อย่างใด

โดยปกติ file malware ที่เป็น document ใดๆ จะมีการพยายามรันผ่าน Macro, Javascript, VBA แต่ตัวที่ Security Researcher คนนี้พบ กลับไม่ต้องพึ่งสิ่งเหล่านั้นแต่อย่างใด ขอเพียงแค่นำเมาส์ไปวางไว้เหนือ Link URL ก็จะพยายามให้ user รัน powershell ที่ถูกซ่อนไว้ทันที โดย Powerpoint ไฟล์ดังกล่าว จะมี slide แค่ slide เดียว โดย slide ดังกล่าวจะมี Link URL พร้อมกับข้อความเขียนไว้ว่า "Loading…Please wait" ซึ่งวิธีการที่ทำให้ส่วน Link URL ดังกล่าวกระทำการเปิด powershell เมื่อมีเมาส์ไปอยู่เหนือคำ "Loading.

Zomato Hacked ; Hacker Puts Up 17 Million Users’ Emails and Password

Zomato เว็บไซต์สำหรับการแนะนำร้านอาหารชื่อดังในอินเดีย ถูกแฮกข้อมูลของผู้ใช้งาน เช่น ชื่อผู้ใช้, อีเมล์ รหัสผ่านของลูกค้ากว่า 17 ล้านบัญชีนั้น ถูกขโมยออกไป Deepinder Goyal, CEO ของ Zomato
ได้ออกมาอธิบายว่าเกิดอะไรขึ้นว่า
- เริ่มต้นจากเหตุการณ์ที่ 000webhost ซึ่งเป็นเว็บโฮสติ้งฟรี ถูกแฮกเมื่อเดือนพฤศจิกายนปี 2015 ทำให้ข้อมูลผู้ใช้ และรหัสผ่านรั่วไหลออกมา โดยมีรหัสผ่านเป็น plaintext (ไม่มีการเข้ารหัส)
- หนึ่งในนักพัฒนาของ Zomato มีการใช้งาน 000webhost เช่นกันทำให้ข้อมูลของเขารั่วไหลออกไป
- นักพัฒนารายนั้นใช้อีเมล์ และรหัสผ่านเดียวกันกับบัญชีของ Github ที่ใช้เก็บโค้ดของ Zomato และไม่ได้เปิดใช้งาน 2 factor authentication
- ทำให้แฮกเกอร์สามารถ Login เข้าสู่ระบบ Github ของนักพัฒนานั้นได้และทำการรีวิวซอสโค้ดบางส่วนของ Zomato ได้
- จากจุดนี้แฮกเกอร์ยังไม่สามารถเข้าถึงฐานข้อมูลของ Zomato เนื่องจากระบบได้ทำการจำกัดไอพีที่สามารถเข้าถึงระบบต่างๆ ไว้
- แฮกเกอร์จึงทำการสแกนหาช่องโหว่จากโค้ดที่สามารถเข้าถึงได้ และพบกับช่องโหว่ Remote Code Execution ที่ทำให้แฮกเกอร์สามารถเข้าถึงฐานข้อมูลได้ในภายหลัง
จากเหตุการณ์ข้างต้นเป็นตัวอย่างที่ผู้ใช้งานอินเตอร์เน็ต ไม่ควรที่จะใช้รหัสผ่านเดียวกันกับทุกเว็บไซต์หรือบริการอื่นๆ
และควรใช้โปรแกรมจำพวก Password Manager ในการจดจำรหัสผ่านเพื่อเพิ่มความปลอดภัย

ที่มา : Zomato,ZomatoHacked