จากกรณี LastPass โดนแฮ็กครั้งใหญ่ สาเหตุมาจากวิศวกร DevOps ที่เข้าถึงระบบ 1 ใน 4 ราย ถูกแฮ็กเครื่องส่วนตัว ผ่านช่องโหว่ของโปรแกรมตัวหนึ่งที่ไม่ระบุชื่อ ทำให้เกิดความกังวลในแวดวงความปลอดภัยไซเบอร์ว่าเป็นช่องโหว่ที่รู้กันเฉพาะแฮ็กเกอร์หรือไม่ เพราะมันอาจถูกใช้ไปเจาะระบบอื่นๆ ต่อได้อีก
ตอนนี้มีเฉลยออกมาแล้วว่าโปรแกรมที่ทำให้โดนแฮ็กคือ Plex ซอฟต์แวร์ media server ชื่อดัง แต่กลับเป็นช่องโหว่เก่าที่ออกแพตช์ตั้งแต่ปี 2020 แล้ววิศวกรรายนี้ดันไม่ยอมอัพเดตเอง
PCMag อ้างว่าได้ข้อมูลวงในยืนยันว่าช่องโหว่ในเคสนี้คือ CVE-2020-5741 ที่บริษัท Plex เผยแพร่ข้อมูลต่อสาธารณะและออกแพตช์พร้อมกันในเดือนพฤษภาคม 2020 หากนับตั้งแต่เวอร์ชันนั้นมา Plex ออกอัพเดตต่อเนื่องมาแล้วอีกราว 75 เวอร์ชัน ซึ่งแปลว่าวิศวกรรายนี้ไม่เคยอัพเดตเลย ส่วนสาเหตุว่าทำไมไม่อัพเดตนั้นไม่มีปรากฏ
ฝั่ง LastPass เองก็ยอมรับกับ PCMag ว่าช่องโหว่ในเคสนี้เป็นช่องโหว่ของ Plex จริง และได้แจ้งไปยัง Plex แล้ว
ที่มา - PCMag
Comments
งงงวยกันเลย ทำไมไม่ยอมอัพเดต
สงสัยลงแล้วไม่ได้ใช้ ปล่อยทิ้งยาว
น่าจะเป็นประเด็นนี้
ปัญหาแบบนี้รับมือด้วย Firewall เท่านั้น จะมารออัพเดทนั้น ก่อนจะจะอัพเดท ความเสียหายก็เกิดขึ้นแล้ว
ประเด็นคือ plex มันสามารถทำให้ดูหนังผ่าน internet นอกบ้านได้ครับ เข้าใจว่าน่าจะ hack ผ่านช่องทางนั้น
แต่ to be fair ปกติ s/w พวกนี้บางทีข้าม version แล้ว config หลายอย่างพัง
เมื่อคืนผมเพิ่ง up homeassistant config ต้องแก้เยอะมาก
เขาน่าจะหมายถึง FW คั่น Network ก่อนเข้า DC Zone ครับ
แต่ บ ใหญ่แบบนี้ ปกติควรมี FW คั่น Zone กันอยู่แล้ว ทั้ง DC และ DMZ (Internet) และ Private Zone (Office Area)
ไม่แน่ใจว่าตกหล่น Policy อะไรกันขา Inband ถึงได้หลุดกระจายขนาดนี้
หรือไม่งั้น DevOps อาจจะมี Network ช่องทางพิเศษ อย่าง OOB Hacker ถึงได้เข้ามาถึงข้างในได้
เข้าใจว่ากรณีนี้น่าจะเข้าผ่านเครื่องส่วนตัว แล้วดันมี vpn หรือ credential เก็บไว้ครับ
หรืออาจจะเป็นเครื่อง บริษัท แต่เวลาอยู่บ้านต่อ net บ้านด้วย มันอาจจะเข้ามาทางนั้นก็ได้
คือถ้าควบคุมอุปกรณ์ที่มีสิทธิ์เข้าถึงสูงๆ ได้ก็จบ
Firewall กี่ชั้นก็กันไม่ได้ เพราะเครื่องมันมีสิทธิ์
ยกเว้นว่าจะบังคับเสียบ yubikey เวลาจะ vpn
จริงไปทำไมยอมให้ใช้เครื่องส่วนตัวได้ยังไง ผิดตั้งแต่บริษัทแล้ว
หืม run PMS บนเครื่องทำงานหรอ โหดสัสรัสเซียมาก
ไม่ได้แยกเครื่องทำงานกับเครื่องส่วนตัวออกจากกันเหรอ?
บ. น่าจะมีนโยบาย BYOD ครับ
ว่าแต่พี่แกเปิดให้เข้าจากข้างนอกเลยเหรอเนี่ย
เครื่องเดียว ได้ทั้งงาน ได้ทั้งความบันเทิง อะไรจะสะดวกไปกว่านี้