Tags:
Node Thumbnail

จาก กรณี LastPass โดนแฮ็กครั้งใหญ่ สาเหตุมาจาก วิศวกร DevOps ที่เข้าถึงระบบ 1 ใน 4 ราย ถูกแฮ็กเครื่องส่วนตัว ผ่านช่องโหว่ของโปรแกรมตัวหนึ่งที่ไม่ระบุชื่อ ทำให้เกิดความกังวลในแวดวงความปลอดภัยไซเบอร์ว่าเป็นช่องโหว่ที่รู้กันเฉพาะแฮ็กเกอร์หรือไม่ เพราะมันอาจถูกใช้ไปเจาะระบบอื่นๆ ต่อได้อีก

ตอนนี้มีเฉลยออกมาแล้วว่าโปรแกรมที่ทำให้โดนแฮ็กคือ Plex ซอฟต์แวร์ media server ชื่อดัง แต่กลับเป็นช่องโหว่เก่าที่ออกแพตช์ตั้งแต่ปี 2020 แล้ววิศวกรรายนี้ดันไม่ยอมอัพเดตเอง

PCMag อ้างว่าได้ข้อมูลวงในยืนยันว่าช่องโหว่ในเคสนี้คือ CVE-2020-5741 ที่บริษัท Plex เผยแพร่ข้อมูลต่อสาธารณะและออกแพตช์พร้อมกันในเดือนพฤษภาคม 2020 หากนับตั้งแต่เวอร์ชันนั้นมา Plex ออกอัพเดตต่อเนื่องมาแล้วอีกราว 75 เวอร์ชัน ซึ่งแปลว่าวิศวกรรายนี้ไม่เคยอัพเดตเลย ส่วนสาเหตุว่าทำไมไม่อัพเดตนั้นไม่มีปรากฏ

ฝั่ง LastPass เองก็ยอมรับกับ PCMag ว่าช่องโหว่ในเคสนี้เป็นช่องโหว่ของ Plex จริง และได้แจ้งไปยัง Plex แล้ว

ที่มา - PCMag

No Description

Get latest news from Blognone

Comments

By: vulkan on 6 March 2023 - 08:47 #1279192
vulkan's picture

งงงวยกันเลย ทำไมไม่ยอมอัพเดต

By: AMp
In Love
on 6 March 2023 - 08:50 #1279194 Reply to:1279192

สงสัยลงแล้วไม่ได้ใช้ ปล่อยทิ้งยาว

By: vulkan on 6 March 2023 - 09:17 #1279196 Reply to:1279194
vulkan's picture

น่าจะเป็นประเด็นนี้

By: gjkllb01
Windows
on 6 March 2023 - 11:18 #1279201

ปัญหาแบบนี้รับมือด้วย Firewall เท่านั้น จะมารออัพเดทนั้น ก่อนจะจะอัพเดท ความเสียหายก็เกิดขึ้นแล้ว

By: iamfalan
iPhone Android Windows
on 6 March 2023 - 12:08 #1279207 Reply to:1279201

ประเด็นคือ plex มันสามารถทำให้ดูหนังผ่าน internet นอกบ้านได้ครับ เข้าใจว่าน่าจะ hack ผ่านช่องทางนั้น
แต่ to be fair ปกติ s/w พวกนี้บางทีข้าม version แล้ว config หลายอย่างพัง
เมื่อคืนผมเพิ่ง up homeassistant config ต้องแก้เยอะมาก

By: Perl
Contributor iPhone Ubuntu
on 6 March 2023 - 14:08 #1279212 Reply to:1279207
Perl's picture

เขาน่าจะหมายถึง FW คั่น Network ก่อนเข้า DC Zone ครับแต่ บ ใหญ่แบบนี้ ปกติควรมี FW คั่น Zone กันอยู่แล้ว ทั้ง DC และ DMZ (Internet) และ Private Zone (Office Area)

ไม่แน่ใจว่าตกหล่น Policy อะไรกันขา Inband ถึงได้หลุดกระจายขนาดนี้หรือไม่งั้น DevOps อาจจะมี Network ช่องทางพิเศษ อย่าง OOB Hacker ถึงได้เข้ามาถึงข้างในได้

By: iamfalan
iPhone Android Windows
on 7 March 2023 - 14:56 #1279286 Reply to:1279212

เข้าใจว่ากรณีนี้น่าจะเข้าผ่านเครื่องส่วนตัว แล้วดันมี vpn หรือ credential เก็บไว้ครับ
หรืออาจจะเป็นเครื่อง บริษัท แต่เวลาอยู่บ้านต่อ net บ้านด้วย มันอาจจะเข้ามาทางนั้นก็ได้
คือถ้าควบคุมอุปกรณ์ที่มีสิทธิ์เข้าถึงสูงๆ ได้ก็จบ
Firewall กี่ชั้นก็กันไม่ได้ เพราะเครื่องมันมีสิทธิ์
ยกเว้นว่าจะบังคับเสียบ yubikey เวลาจะ vpn

By: zda98
Windows Phone
on 6 March 2023 - 13:19 #1279211

จริงไปทำไมยอมให้ใช้เครื่องส่วนตัวได้ยังไง ผิดตั้งแต่บริษัทแล้ว

By: naja_return
Android Windows
on 6 March 2023 - 14:21 #1279214

หืม run PMS บนเครื่องทำงานหรอ โหดสัสรัสเซียมาก

By: audy
Android Ubuntu
on 6 March 2023 - 15:10 #1279216
audy's picture

ไม่ได้แยกเครื่องทำงานกับเครื่องส่วนตัวออกจากกันเหรอ?

By: osmiumwo1f
Contributor Windows Phone Windows
on 7 March 2023 - 09:50 #1279255 Reply to:1279216
osmiumwo1f's picture

บ. น่าจะมีนโยบาย BYOD ครับ

By: TeamKiller
Contributor iPhone
on 6 March 2023 - 15:46 #1279219
TeamKiller's picture

ว่าแต่พี่แกเปิดให้เข้าจากข้างนอกเลยเหรอเนี่ย

By: Mediumrare
Android Windows
on 6 March 2023 - 20:42 #1279230

เครื่องเดียว ได้ทั้งงาน ได้ทั้งความบันเทิง อะไรจะสะดวกไปกว่านี้