SharePoint 2013 XSS Vulnerability Discovered

นักวิจัยด้านความปลอดภัยจาก FortiGuard Labs พบช่องโหว่ Cross-site Scripting บน Microsoft SharePoint 2013 (CVE-2015-2522)

SharePoint เป็นโปรแกรมหนึ่งในผลิตภัณฑ์ของบริษัทไมโครซอฟท์ สำหรับการใช้งานเอกสารร่วมกันและจัดการเอกสารผ่านเว็บเบราว์เซอร์ โดยช่องโหว่ดังกล่าวเกิดจากการที่ SharePoint อนุญาตให้ผู้ไม่ประสงค์ดีใส่โค้ดอันตรายเข้ามาที่ออฟชั่น Note ได้ อาจจะส่งผลให้ผู้ไม่ประสงค์ดีสามารถขโมยข้อมูลสำคัญ เช่น cookie ของผู้ใช้คนอื่นๆ, redirect ให้ผู้ใช้เปิดเว็บไซต์ที่เป็นอันตราย รวมไปถึงทำให้ผู้ใช้ดาวน์โหลดโทรจันหรือมัลแวร์อื่นๆ ลงมาบนเครื่องได้

ทางไมโครซอฟต์ได้ทราบถึงช่องโหว่ XSS และออกแพทช์เพื่อแก้ไขช่องโหว่นี้แล้ว โดยให้ผู้ใช้ SharePoint 2013 เวอร์ชั่นก่อน 15.0.4571.1502 ควรอัพเดทโดยเร็วที่สุด

ที่มา : FORTINET

Improving Security for Bugzilla

Mozilla ผู้ดูแลเบราว์เซอร์ Firefox รายงานว่าเมื่อเดือนที่แล้ว เว็บ Bugzilla เว็บไซต์สำหรับติดตามบั๊กของโครงการถูกขโมยเอาข้อมูลออกไป ด้วยการแฮกบัญชีผู้ใช้เข้ามาอ่านข้อมูล ทำให้แฮกเกอร์เห็นช่องโหว่ที่อยู่ระหว่างการพัฒนาแพตช์ และนำช่องโหว่นั้นออกไปโจมตีผู้ใช้งาน Firefox บัญชีที่ถูกแฮกไปตอนนี้ถูกระงับไปแล้ว ข้อมูลช่องโหว่ที่หลุดออกไปและมีการโจมตีทำให้ทาง Mozilla ต้องออกรุ่นพิเศษเพื่ออุดช่องโหว่เร่งด่วนเมื่อเดือนที่แล้ว แต่คาดว่าแฮกเกอร์ไม่ได้ข้อมูลอื่นๆ ไปอีก

เบื้องต้นนักพัฒนาที่สามารถเข้าถึงช่องโหว่ที่กำลังแก้ไขได้จะต้องเปลี่ยนรหัสผ่าน และเปิดใช้งานการยืนยันตัวตนสองขั้นตอน และนโยบายใหม่จะจำกัดนักพัฒนาที่เข้าถึงช่องโหว่เหล่านี้ให้น้อยลง พร้อมๆ กับการแก้ไขปัญหา ทาง Mozilla ก็ประสานงานกับเจ้าหน้าที่เพื่อดำเนินการตามกฎหมายต่อไป

ที่มา : mozilla

Yahoo Quickly Fixes SQL Injection Vulnerability Escalated to Remote Code Execution

นักวิจัยด้านความปลอกภัยชื่อว่า Ebrahim Hegazy จากประเทศ อียิปต์ พบช่องโหว่ SQL injection บนเว็บเอพพลิเคชั่นของ Yahoo ซึ่งสามารถทำให้แฮกเกอร์โจมตีจากระยะไกล (Remote Code Execution) ส่งผลทำให้แฮกเกอร์เข้าถึงฐานข้อมูลได้
จากรายงานกล่าวว่าแฮกเกอร์พยายามที่จะป้อนข้อมูล “f_id” เข้าไปยังพารามิเตอร์ในเว็บไซต์ที่ตกเป็นเป้าหมาย เพื่อทำการเข้าถึงฐานข้อมูล พบว่า ชื่อผู้ใช้และรหัสผ่านถูกเข้ารหัสแบบ encoded as Base64 แฮกเกอร์ก็ทำการถอดรหัสจนทำให้สามารถ เข้าสู่ระบบสำเร็จ

jQuery.com compromised to serve malware via drive-by download

บริษัท RiskIQ รายงานว่าเว็บ jQuery.com ถูกวางไฟล์จาวาสคริปต์เพื่อล่อผู้ใช้ให้เข้าไปยังหน้าดาวน์โหลดมัลแวร์ โดยหน้าเว็บของ jQuery ถูกเพิ่มสคริปต์จากเว็บ jquery-cdn.com ที่เพิ่งจดทะเบียนเข้ามา

กดเงินเจอของจริง! พบเครื่องสกิมมิง-กล้องรูเข็มตู้ ATM กสิกรไทย รามคำแหง 58/3

21 ก.ย.57 รายงานข่าวแจ้งว่า เจ้าหน้าที่ตำรวจ สน.หัวหมาก เข้าตรวจสอบตู้เอทีเอ็มธนาคารกสิกรไทย จำกัด (มหาชน) บริเวณหน้าร้านสะดวกซื้อเซเว่นอีเลฟเว่น ปากซอยรามคำแหง 58/3

Amazon.com Stored XSS via Book Metadata

รายงานช่องโหว่ของหน้าเว็บอเมซอนในส่วนของรายการหนังสือที่อัพโหลดโดยผู้ใช้ ทำให้แฮกเกอร์หลอกลวงให้ผู้ใช้อัพโหลดหนังสือเอง เช่น หนังสือเถื่อน หรือ แฮกเกอร์สามารถขโมยบัญชีอเมซอนออกไปได้

Malicious Ad Network "Kyle and Stan" serves Windows and Mac Malware

นักวิจัยจาก Cisco รายงานว่า พบมัลแวร์ “Kyle and Stan” แอบแฝงอยู่บนโฆษณาในเว็บไซต์ YouTube และ Yahoo จะพุ่งเป้าการโจมตีไปยังผู้ที่ใช้งาน Mac เป็นส่วนใหญ่ ซึ่งส่งผลทำให้ผู้ที่ใช้งานเว็บไซต์ดังกล่าวถูกโจมตี โดยทำการ redirect ไปยังเว็บไซต์ของแฮกเกอร์แทน

สายเคเบิลใต้น้ำ AAG ขาด กระทบอินเทอร์เน็ตเอเชียตะวันออกเฉียงใต้ทั้งภูมิภาค

เมื่อเวลาประมาณห้าทุ่มกว่าๆ ของคืนวันที่ 15 กันยายนที่ผ่านมามีรายงานว่า สายเคเบิลใต้น้ำ AAG ที่เชื่อมโยงระหว่างภูมิภาคเอเชียตะวันออกเฉียงใต้และฮ่องกง ไปยังประเทศสหรัฐอเมริกาผ่านเกาะกวมและฮาวายชำรุดเสียหายในบริเวณส่วนเชื่อมต่อระหว่างฮ่องกงมาทางภูมิภาคเอเชียตะวันออกเฉียงใต้

A Test server of HealthCare.gov infected with malware

แฮกเกอร์พยายามเข้าถึงเซิร์ฟเวอร์เว็บไซต์ HealthCare.gov และทำการอัพโหลดซอฟต์แวร์ที่เป็นอันตราย ซึ่งเป็นเซิร์ฟเวอร์ทดสอบที่อาจไม่ได้เชื่อมต่อกับอินเตอร์เน็ตและไม่มีข้อมูลส่วนตัวของลูกค้าอยู่