Tags:
Node Thumbnail

whynotsecurity นักวิจัยความปลอดภัยที่ไม่เปิดเผยตัวตนรายงานถึงกระบวนการเก็บรหัสผ่านของโปรแกรม TeamViewer ที่ใช้สำหรับการล็อกอินระยะไกลที่นิยมใช้ในการซัพพอร์ตระบบไอที โดยพบว่ารหัสผ่านของผู้ใช้จะถูกเข้ารหัสแบบ AES-128-CBC ด้วยกุญแจและค่า IV เดียวกันทั้งหมด หากผู้ใช้ตั้งรหัสผ่านซ้ำกันระหว่างเครื่องต่างๆ ก็มีโอกาสที่แฮกเกอร์จะเข้าถึงบางเครื่องและกู้รหัสผ่านกลับออกมาได้

นักวิจัยรายงานว่าเขาพบช่องโหว่นี้หลังจากพบว่าหากสำเนาค่า registry ของ TeamViewer แล้วนำไปวางบนเครื่องอื่นๆ เครื่องเหล่านั้นก็จะมีรหัสผ่านเดียวกัน หลังจากวิเคราะห์จึงพบว่ารหัสผ่านถูกเก็บในรีจิสตรีของระบบ ที่มีหลายค่าที่ถูกเข้ารหัสด้วยกุญแจเดียวกัน ได้แก่ OptionsPasswordAES, SecurityPasswordAES, SecurityPasswordExported, ServerPasswordAES, ProxyPasswordAES, และ LicenseKeyAES

ทาง whynotsecurity ระบุว่าแจ้งช่องโหว่นี้ไปยัง TeamViewer ตั้งแต่ 5 พฤศจิกายนที่ผ่านมา และได้รับอีเมลตอบกลับมาครั้งเดียวว่ากำลังตรวจสอบเมื่อวันที่ 15 พฤศจิกายน

ในรายงานมีทั้งสคริปต์ไพธอนสำหรับถอดรหัสรหัสผ่าน และโมดูล Metasploit ไว้ให้แล้ว

ที่มา - whynotsecurity

No Description

ภาพหน้าจอ TeamViewer

Get latest news from Blognone

Comments

By: deaknaew on 4 February 2020 - 11:02 #1146378

ลาขาดนานและ ไปใช้ anydesk แมน

By: iCyLand
iPhoneAndroidRed HatUbuntu
on 4 February 2020 - 15:07 #1146401 Reply to:1146378
iCyLand's picture

anydesk ก็โหว่ไม่แพ้กันครับ เพียงแต่ว่าดีอย่างไม่หมดอายุเหมือน Team Viewer ที่พอหมดอายุแล้วได้ session ละ 5 นาที >___<

By: zda98
Windows Phone
on 4 February 2020 - 16:35 #1146411 Reply to:1146401

ผม 1 นาที

By: deaknaew on 4 February 2020 - 18:08 #1146431 Reply to:1146411

โดนหนึ่งนาทีเหมือนกัน เลิกใช้ อีกอย่าง anydesk มันไม่ต้องใช้ password ก็ได้ด้วย

By: nessuchan
iPhoneAndroidWindows
on 5 February 2020 - 10:45 #1146491 Reply to:1146411
nessuchan's picture

ผมเคยได้ 1 นาที แต่ก็เมลไปหาเค้าบอกว่าไม่ได้ใช้ในเชิง commercial เค้าก็ปรับแอคเค้าให้เป็นปกติครับ

By: checkmate95
ContributorAndroid
on 4 February 2020 - 21:45 #1146439 Reply to:1146378
checkmate95's picture

ผมเปลี่ยนไปใช้ chrome remote แทนครับ มีหงุดหงิดฟีเจอร์น้อยอยู่บ้าง แต่ประทับใจการใช้ผ่านมือถือที่มีฟีเจอร์แบบ touchscreen แทนเมาส์ ซึ่งน่าแปลกใจว่า teamviewer ไม่มี

By: nessuchan
iPhoneAndroidWindows
on 5 February 2020 - 10:50 #1146492 Reply to:1146439
nessuchan's picture

อ่าว ไม่มีแล้วเหรอครับ จำได้ว่าตอนสมัย Windows 8 ผมยังรีโมทจาก iPad เข้าไปคุมโนตบุควินโดว 8 แล้วใช้ Gesture ได้เหมือน โนตบุคทัชเลย

By: checkmate95
ContributorAndroid
on 5 February 2020 - 12:05 #1146508 Reply to:1146492
checkmate95's picture

โอ้อย่างงี้นี่เองเห็น comment ก็แปลกใจผมเลยไปอ่านเพิ่มเติมใน community มาครับ touch mode มีเฉพาะในแท็บเล็ตนี่เอง พอดีผมใช้แต่มือถือเลยไม่รู้ว่ามันมีด้วย แต่เสียดายผมไม่ได้ใช้ tablet ครับ chrome remote เลยตอบโจทย์ผมมากกว่า ^^