ทีมวิจัยของบริษัท VDOO ผู้ผลิตระบบรักษาความมั่นคงปลอดภัยในคอมพิวเตอร์ขนาดเล็ก รายงานถึงช่องโหว่ของซอฟต์แวร์ในกล้องวงจรปิด Axis จำนวน 7 รายการ ส่งผลให้แฮกเกอร์สามารถเข้ายึดกล้องผ่านเครือข่าย เข้าควบคุมซอฟต์แวร์ได้ทั้งหมดรวมถึงการดูภาพวงจรปิด
การเข้ายึดกล้องใช้ช่องโหว่ซ้อนกัน ได้แก่
ทาง Axis ออกแพตช์ให้กับกล้องทุกรุ่นที่ได้รับผลกระทบแล้ว ตรวจสอบรายชื่อกล้องได้ในเอกสาร ACV-128401 พร้อมกับตรวจสอบดูว่าเฟิร์มแวร์เป็นรุ่นที่ได้ไขปัญหาแล้วหรือยัง ได้ตามเอกสาร หากมีกล้องในความดูแลจำนวนมากอาจต้องจัดการด้วย Axis Device Manager
ทาง VDOO ขอบคุณ Axis ที่ตอบรายงานนี้อย่างรวดเร็ว อย่างไรก็ดีทีมงานชี้ประเด็นที่ผู้ผลิตควรแก้ไข เช่น ไม่ยอมแยกสิทธิ์ให้กับโปรเซสเท่าที่จำเป็น โดยโปรเซส ssid นั้นรันด้วยสิทธิ์ root, ไม่มีการตรวจสอบอินพุตอย่างละเอียด, และยังใช้ shell script เพื่อรับอินพุตจากผู้ใช้
ที่มา - VDOO
Comments
ยิ่งระบบ IoT พัฒนาไปไกลเท่าไร ทีมวิศวกรที่ดูแลระบบก็ยิ่งต้องแข็งแกร่งขึ้นเท่านั้นเนอะ ตอนที่เรียนจบใหม่ๆ ผมมองานด้านไอทีออกเป็นแค่ 3 อย่างคือ
Software Development
System Engineer
Networking
(คือตอนนั้นเราก็รู้น้อยด้วยแหละ) แต่ตอนนี้แต่ละส่วนมันแตกแขนงออกไปเยอะมากกกกก แถมงานสายด้านความปลอดภัยก็กลายเป็นงานที่หาคนเก่งๆยากด้วยสิ
..: เรื่อยไป
ผมว่าโดย "คนทำงาน" หลักๆ ก็เท่าเดิมนี่ล่ะครับ แตต้องตระหนัก security life cycle กันมากขึ้น
lewcpe.com, @wasonliw
อันนี้นอกเรื่อง 555 ขอบคุณ blognone ด้วยนะครับ ที่ช่วยอัพเดทความรู้ให้กับวงการไอทีบ้านเรา ส่วนตัวมีโอกาสได้ทำงานร่วมกับคนที่จบวิดวะจาก ม.เกษตรฯมาหลายคน ส่วนใหญ่ก็เก่งๆกันทั้งนั้น ชื่นชมครับ
..: เรื่อยไป