Thousands of WordPress blogs compromised to perform DDOS attack

ในเดือนเมษายน 2012 ที่ผ่านมา มีรายงานเกี่ยวกับโจมตีขนาดใหญ่ที่สามารถโจมตี WordPress เป็นจำนวนกว่าล้านครั้ง ซึ่งแฮกเกอร์สามารถยึดเครื่องเซิร์ฟเวอร์ได้สำเร็จทั้งหมด 90,000 เครื่อง และสร้าง Botnet ขนาดใหญ่บน Host ของ WordPress  จากรายงาน DDOS attack logs report ของ The hacker news มีเว็บไซต์ที่ถูกโจมตีโดย DDOS Attack เป็นจำนวนมาก ซึ่งเกิดจาก WordPress ถูกควบคุมด้วยวิธีการ Brute Force บนหน้าเพจสำหรับการใช้งานของผู้ดูแลระบบ เป็นผลมาจาก WrodPress ตั้งรหัสผ่านที่มีความปลอดภัยไม่เพียงพอ จึงทำให้ผู้โจมตีสามารถทำการควบคุม Host ได้อย่างสมบูรณ์ โดยมี access Log ที่เป็นหลักฐานในการโจมตีครั้งนี้ สิ่งสำคัญที่สุดคือการอัพเดท WordPress และปลั๊กอินทั้งหมดไปยังเวอร์ชั่นล่าสุด

ที่มา : thehackernews

Too long passwords can DoS some servers

นักพัฒนาเว็บไซต์ที่ชื่อ James Bennett ได้อธิบายว่า แอพพลิเคชั่น Django ซึ่งเป็น Open source web application framework ซึ่งเป็นที่นิยม มีช่องโหว่ที่สามารถทำให้ DoS เซิร์ฟเวอร์ที่ลงแอพพพลิเคชั่น Django ไว้ได้ โดยช่องโหว่นี้เกิดจากการที่ตัวแอพพลิเคชั่น Django ไม่มีการจำกัดความยาวของรหัสที่สามารถใส่ได้ ทำให้เมื่อเวลาแอพพลิเคชั่น Django ทำการ hash รหัสที่มีความยาวมากๆจะกินทรัพยากรเครื่องเป็นอย่างมากจนทำให้เครื่องทำงานได้ช้าลงหรือใช้งานไม่ได้ชั่วคราว ตอนนี้ทางทีมผู้พัฒนาได้ทำการแก้ไขช่องโหว่นี้เรียบร้อยแล้วโดยผู้ใช้สามารถไปดาวน์โหลด Django เวอร์ชั่นที่ 1.4.8, 1.5.4 และ 1.6 beta 4 ซึ่งเป็นเวอร์ชั่นที่มีการปิดช่องโหว่เรียบร้อยแล้ว

ที่มา : net-security

Too long passwords can DoS some servers

นักพัฒนาเว็บไซต์ที่ชื่อ James Bennett ได้อธิบายว่า แอพพลิเคชั่น Django ซึ่งเป็น Open source web application framework ซึ่งเป็นที่นิยม มีช่องโหว่ที่สามารถทำให้ DoS เซิร์ฟเวอร์ที่ลงแอพพพลิเคชั่น Django ไว้ได้ โดยช่องโหว่นี้เกิดจากการที่ตัวแอพพลิเคชั่น Django ไม่มีการจำกัดความยาวของรหัสที่สามารถใส่ได้ ทำให้เมื่อเวลาแอพพลิเคชั่น Django ทำการ hash รหัสที่มีความยาวมากๆจะกินทรัพยากรเครื่องเป็นอย่างมากจนทำให้เครื่องทำงานได้ช้าลงหรือใช้งานไม่ได้ชั่วคราว ตอนนี้ทางทีมผู้พัฒนาได้ทำการแก้ไขช่องโหว่นี้เรียบร้อยแล้วโดยผู้ใช้สามารถไปดาวน์โหลด Django เวอร์ชั่นที่ 1.4.8, 1.5.4 และ 1.6 beta 4 ซึ่งเป็นเวอร์ชั่นที่มีการปิดช่องโหว่เรียบร้อยแล้ว

ที่มา : net-security

Google now lets you change your password remotely on an Android device

กูเกิลเริ่มทำการอัพเดทบริการ Google Play Services โดยมีความสามารถที่เพิ่มขึ้นมาก็คือการเปลี่ยนรหัสผ่านสำหรับปลดล็อคมือถือจากระยะไกลได้ ผ่าน Android Device Manager

ซึ่งสามารถทำงานบนพีซีและอุปกรณ์พกพา ที่ช่วยให้คุณติดตามค้นหามือถือแอนดรอยด์ที่หายหรือถูกขโมย ซึ่งมันจะ ผูกกับบัญชีผู้ใช้กูเกิลของคุณเองโดยไม่ต้องลงแอพอะไรเพิ่มเติม คุณสามารถสั่งล็อคมือถือหรือเปลี่ยรหัสผ่านจากคอมพิวเตอร์เครื่องไหนก็ได้ แม้มันจะไม่สามารถทำงานได้ในกรณีที่เครื่องถูกปิด ถ้าหากคุณเลือกคลิกที่ช่องมือถือหาย มันก็จะให้ล้างข้อมูลเมื่อเครื่องถูกเปิดขึ้นมาอีกครั้ง

ในอนาคตทางกูเกิล เตรียมเปิดให้บริการฟีเจอร์อื่นๆ ผ่าน Google Play Services เพิ่มเติมอีก โดยคุณสามารถเข้าไปดูที่ Device Administrators panel ในหัวข้อ Security section

ที่มา : TechHive

Google now lets you change your password remotely on an Android device

กูเกิลเริ่มทำการอัพเดทบริการ Google Play Services โดยมีความสามารถที่เพิ่มขึ้นมาก็คือการเปลี่ยนรหัสผ่านสำหรับปลดล็อคมือถือจากระยะไกลได้ ผ่าน Android Device Manager

ซึ่งสามารถทำงานบนพีซีและอุปกรณ์พกพา ที่ช่วยให้คุณติดตามค้นหามือถือแอนดรอยด์ที่หายหรือถูกขโมย ซึ่งมันจะ ผูกกับบัญชีผู้ใช้กูเกิลของคุณเองโดยไม่ต้องลงแอพอะไรเพิ่มเติม คุณสามารถสั่งล็อคมือถือหรือเปลี่ยรหัสผ่านจากคอมพิวเตอร์เครื่องไหนก็ได้ แม้มันจะไม่สามารถทำงานได้ในกรณีที่เครื่องถูกปิด ถ้าหากคุณเลือกคลิกที่ช่องมือถือหาย มันก็จะให้ล้างข้อมูลเมื่อเครื่องถูกเปิดขึ้นมาอีกครั้ง

ในอนาคตทางกูเกิล เตรียมเปิดให้บริการฟีเจอร์อื่นๆ ผ่าน Google Play Services เพิ่มเติมอีก โดยคุณสามารถเข้าไปดูที่ Device Administrators panel ในหัวข้อ Security section

ที่มา : TechHive

พบช่องโหว่ iOS 7 เข้าถึงภาพถ่ายในเครื่องได้จาก Lockscreen

มีรายงานช่องโหว่ใหม่ของ iOS 7 ที่สามารถเข้าถึงภาพถ่ายภาพในเครื่องได้แม้ตั้ง lockscreen ไว้ วิธีการคือให้เข้าหน้า control center จาก lockscreen, เลือกนาฬิกาปลุก, กดปุ่ม power ค้างไว้เพื่อให้ขึ้นหน้าจอถามการปิดเครื่อง, กด cancel, กด home สองทีเพื่อเข้าหน้ารายการแอพ ก็จะสามารถเข้าถึงภาพถ่ายและกล้องถ่ายรูปได้
โฆษกของแอปเปิลระบุว่าทราบปัญหานี้แล้ว และจะรีบแก้ไขต่อไป ระหว่างนี้สามารถปิดการเข้าถึง control center จากหน้า lockscreen ไปพลางๆ ได้ก่อน
ที่น่าสนใจคือคนที่ค้นพบช่องโหว่นี้เป็นทหารชื่อ Jose Rodriguez จากหมู่เกาะคานารีของสเปน เขามีประวัติค้นพบช่องโหว่ของหน้า lockscreen มาแล้วหลายครั้ง ซึ่งเขาให้สัมภาษณ์ไว้ว่าในอดีตเขาเป็นพนักงานขับรถให้เจ้าหน้าที่ของรัฐบาล มีเวลาว่างเหลือเฟือเวลารอเจ้านาย เขาจึงทดสอบการกดปุ่มทุกแบบกับหน้า lockscreen เท่าที่นึกออก และก็ค้นเจอช่องโหว่อยู่บ้าง (เขาใช้คำว่า "ทรมาน iPhone อย่างโหดร้าย")

ที่มา : blognone

พบช่องโหว่ iOS 7 เข้าถึงภาพถ่ายในเครื่องได้จาก Lockscreen

มีรายงานช่องโหว่ใหม่ของ iOS 7 ที่สามารถเข้าถึงภาพถ่ายภาพในเครื่องได้แม้ตั้ง lockscreen ไว้ วิธีการคือให้เข้าหน้า control center จาก lockscreen, เลือกนาฬิกาปลุก, กดปุ่ม power ค้างไว้เพื่อให้ขึ้นหน้าจอถามการปิดเครื่อง, กด cancel, กด home สองทีเพื่อเข้าหน้ารายการแอพ ก็จะสามารถเข้าถึงภาพถ่ายและกล้องถ่ายรูปได้
โฆษกของแอปเปิลระบุว่าทราบปัญหานี้แล้ว และจะรีบแก้ไขต่อไป ระหว่างนี้สามารถปิดการเข้าถึง control center จากหน้า lockscreen ไปพลางๆ ได้ก่อน
ที่น่าสนใจคือคนที่ค้นพบช่องโหว่นี้เป็นทหารชื่อ Jose Rodriguez จากหมู่เกาะคานารีของสเปน เขามีประวัติค้นพบช่องโหว่ของหน้า lockscreen มาแล้วหลายครั้ง ซึ่งเขาให้สัมภาษณ์ไว้ว่าในอดีตเขาเป็นพนักงานขับรถให้เจ้าหน้าที่ของรัฐบาล มีเวลาว่างเหลือเฟือเวลารอเจ้านาย เขาจึงทดสอบการกดปุ่มทุกแบบกับหน้า lockscreen เท่าที่นึกออก และก็ค้นเจอช่องโหว่อยู่บ้าง (เขาใช้คำว่า "ทรมาน iPhone อย่างโหดร้าย")

ที่มา : blognone

กลุ่มแฮกเกอร์ร่วมทุนกัน ให้รางวัลผู้แฮก Touch ID Sensor ได้เป็นคนแรก

เป็นที่ทราบกันว่า iPhone 5s นั้น มาพร้อมระบบอ่านลายนิ้วมือเพื่อปลดล็อคเครื่อง ถึงแม้จะยังไม่วางจำหน่าย แต่ก็มีกลุ่มแฮกเกอร์รวมตัวกันเพื่อเจาะระบบอ่านลายนิ้วมือนี้แล้ว
โดยโครงการนี้มีเว็บไซต์หลักคือ http://istouchidhackedyet.

กลุ่มแฮกเกอร์ร่วมทุนกัน ให้รางวัลผู้แฮก Touch ID Sensor ได้เป็นคนแรก

เป็นที่ทราบกันว่า iPhone 5s นั้น มาพร้อมระบบอ่านลายนิ้วมือเพื่อปลดล็อคเครื่อง ถึงแม้จะยังไม่วางจำหน่าย แต่ก็มีกลุ่มแฮกเกอร์รวมตัวกันเพื่อเจาะระบบอ่านลายนิ้วมือนี้แล้ว
โดยโครงการนี้มีเว็บไซต์หลักคือ http://istouchidhackedyet.

Western Mindanao State University website defaced, hacker modified homepage

กลุ่ม anonymous ได้แจ้งข้อมูลมายัง Facebook ของ pinoyhacknews ว่าเว็บไซต์ของ Western Mindanao State University (wmsu.edu.ph) ถูก defaced โดยแฮกเกอร์ที่เรียกตัวเองว่า 'Sp4nksta.