Tags:
Node Thumbnail

จากกรณี LastPass โดนแฮ็กครั้งใหญ่ สาเหตุมาจากวิศวกร DevOps ที่เข้าถึงระบบ 1 ใน 4 ราย ถูกแฮ็กเครื่องส่วนตัว ผ่านช่องโหว่ของโปรแกรมตัวหนึ่งที่ไม่ระบุชื่อ ทำให้เกิดความกังวลในแวดวงความปลอดภัยไซเบอร์ว่าเป็นช่องโหว่ที่รู้กันเฉพาะแฮ็กเกอร์หรือไม่ เพราะมันอาจถูกใช้ไปเจาะระบบอื่นๆ ต่อได้อีก

ตอนนี้มีเฉลยออกมาแล้วว่าโปรแกรมที่ทำให้โดนแฮ็กคือ Plex ซอฟต์แวร์ media server ชื่อดัง แต่กลับเป็นช่องโหว่เก่าที่ออกแพตช์ตั้งแต่ปี 2020 แล้ววิศวกรรายนี้ดันไม่ยอมอัพเดตเอง

PCMag อ้างว่าได้ข้อมูลวงในยืนยันว่าช่องโหว่ในเคสนี้คือ CVE-2020-5741 ที่บริษัท Plex เผยแพร่ข้อมูลต่อสาธารณะและออกแพตช์พร้อมกันในเดือนพฤษภาคม 2020 หากนับตั้งแต่เวอร์ชันนั้นมา Plex ออกอัพเดตต่อเนื่องมาแล้วอีกราว 75 เวอร์ชัน ซึ่งแปลว่าวิศวกรรายนี้ไม่เคยอัพเดตเลย ส่วนสาเหตุว่าทำไมไม่อัพเดตนั้นไม่มีปรากฏ

ฝั่ง LastPass เองก็ยอมรับกับ PCMag ว่าช่องโหว่ในเคสนี้เป็นช่องโหว่ของ Plex จริง และได้แจ้งไปยัง Plex แล้ว

ที่มา - PCMag

No Description

Get latest news from Blognone

Comments

By: vulkan on 6 March 2023 - 08:47 #1279192
vulkan's picture

งงงวยกันเลย ทำไมไม่ยอมอัพเดต

By: AMp
In Love
on 6 March 2023 - 08:50 #1279194 Reply to:1279192

สงสัยลงแล้วไม่ได้ใช้ ปล่อยทิ้งยาว

By: vulkan on 6 March 2023 - 09:17 #1279196 Reply to:1279194
vulkan's picture

น่าจะเป็นประเด็นนี้

By: gjkllb01
Windows
on 6 March 2023 - 11:18 #1279201

ปัญหาแบบนี้รับมือด้วย Firewall เท่านั้น จะมารออัพเดทนั้น ก่อนจะจะอัพเดท ความเสียหายก็เกิดขึ้นแล้ว

By: iamfalan
iPhoneAndroidWindows
on 6 March 2023 - 12:08 #1279207 Reply to:1279201

ประเด็นคือ plex มันสามารถทำให้ดูหนังผ่าน internet นอกบ้านได้ครับ เข้าใจว่าน่าจะ hack ผ่านช่องทางนั้น
แต่ to be fair ปกติ s/w พวกนี้บางทีข้าม version แล้ว config หลายอย่างพัง
เมื่อคืนผมเพิ่ง up homeassistant config ต้องแก้เยอะมาก

By: Perl
ContributoriPhoneUbuntu
on 6 March 2023 - 14:08 #1279212 Reply to:1279207
Perl's picture

เขาน่าจะหมายถึง FW คั่น Network ก่อนเข้า DC Zone ครับ
แต่ บ ใหญ่แบบนี้ ปกติควรมี FW คั่น Zone กันอยู่แล้ว ทั้ง DC และ DMZ (Internet) และ Private Zone (Office Area)

ไม่แน่ใจว่าตกหล่น Policy อะไรกันขา Inband ถึงได้หลุดกระจายขนาดนี้
หรือไม่งั้น DevOps อาจจะมี Network ช่องทางพิเศษ อย่าง OOB Hacker ถึงได้เข้ามาถึงข้างในได้

By: iamfalan
iPhoneAndroidWindows
on 7 March 2023 - 14:56 #1279286 Reply to:1279212

เข้าใจว่ากรณีนี้น่าจะเข้าผ่านเครื่องส่วนตัว แล้วดันมี vpn หรือ credential เก็บไว้ครับ
หรืออาจจะเป็นเครื่อง บริษัท แต่เวลาอยู่บ้านต่อ net บ้านด้วย มันอาจจะเข้ามาทางนั้นก็ได้
คือถ้าควบคุมอุปกรณ์ที่มีสิทธิ์เข้าถึงสูงๆ ได้ก็จบ
Firewall กี่ชั้นก็กันไม่ได้ เพราะเครื่องมันมีสิทธิ์
ยกเว้นว่าจะบังคับเสียบ yubikey เวลาจะ vpn

By: zda98
Windows Phone
on 6 March 2023 - 13:19 #1279211

จริงไปทำไมยอมให้ใช้เครื่องส่วนตัวได้ยังไง ผิดตั้งแต่บริษัทแล้ว

By: naja_return
AndroidWindows
on 6 March 2023 - 14:21 #1279214

หืม run PMS บนเครื่องทำงานหรอ โหดสัสรัสเซียมาก

By: audy
AndroidUbuntu
on 6 March 2023 - 15:10 #1279216
audy's picture

ไม่ได้แยกเครื่องทำงานกับเครื่องส่วนตัวออกจากกันเหรอ?

By: osmiumwo1f
ContributorWindows PhoneWindows
on 7 March 2023 - 09:50 #1279255 Reply to:1279216
osmiumwo1f's picture

บ. น่าจะมีนโยบาย BYOD ครับ

By: TeamKiller
ContributoriPhone
on 6 March 2023 - 15:46 #1279219
TeamKiller's picture

ว่าแต่พี่แกเปิดให้เข้าจากข้างนอกเลยเหรอเนี่ย

By: Mediumrare
AndroidWindows
on 6 March 2023 - 20:42 #1279230

เครื่องเดียว ได้ทั้งงาน ได้ทั้งความบันเทิง อะไรจะสะดวกไปกว่านี้