DJI ทำ Private SSL, AWS Account และ Firmware Encryption Key รั่วใน GitHub

นักวิจัยด้านความมั่นคงปลอดภัยได้ออกมาเปิดเผยถึงการค้นพบ Private SSL, AWS Account Credential และ Firmware AES Encryption Key ของทาง DJI ที่ปรากฎอยู่บน GitHub Public Repo ของทาง DJI เอง หลังจากที่แจ้งไปทาง DJI เพื่อเข้าโครงการ Bug Bounty แล้วแต่ไม่ได้รับการตอบสนอง

Credit: wk1003mike/ShutterStock

 

เหตุการณ์ข้อมูล DJI รั่วครั้งนี้เกิดขึ้นมาแล้วเป็นเวลากว่า 4 ปีจนกระทั่ง Kevin Finisterre ได้มาเจอกับประเด็นนี้ อีกทั้งเขายังได้ชี้ด้วยว่าการตั้งค่า AWS S3 Bucket ของทาง DJI นั้นก็ยังมีปัญหา ซึ่งทำให้เขาสามารถเข้าถึงข้อมูล Flight Log, Passport, ใบขับขี่ และข้อมูลบัตรประชาชนที่ DJI เก็บเอาไว้ได้ ซึ่งเขาเองก็ไม่สามารถยืนยันได้ว่านอกจากตัวเขาแล้ว ยังมีหน่วยงานอื่นๆ ที่นำข้อมูลเหล่านี้ไปใช้ทำอะไรอีกหรือไม่

ทาง DJI นั้นจริงๆ แล้วมีโครงการ Bug Bounty ที่มอบรางวัลถึง 30,000 เหรียญหรือราวๆ 1 ล้านบาทให้กับผู้ที่แจ้งบั๊กร้ายแรงเข้ามา แต่ทาง Kevin และ DJI นั้นไม่สามารถตกลงกันในเรื่องของ Non-disclosure Agreement ได้ และด้วยขั้นตอนที่ยืดเยื้อนี้เองที่ทำให้เขาหมดความอดทนและตัดสินใจออกมาเปิดเผยถึงประเด็นนี้

ปัจจุบันนี้ทาง DJI ได้ทำการ Revoke Certificate ที่มีปัญหาไปแล้ว ส่วนประเด็นที่อาจเกี่ยวข้องก็คงเป็นกรณีที่สหรัฐได้ประกาศห้ามใช้ DJI ในกองทัพไปเมื่อก่อนหน้านี้ในปี 2017 โดยไม่ระบุสาเหตุ และทางออสเตรเลียก็ประกาศห้ามใช้งานตามด้วยเช่นกัน

 

ที่มา: https://www.theregister.co.uk/2017/11/16/dji_private_keys_left_github/

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

[Video] SYMPHONT x FORTINET Webinar: Secures Networks Today and in the Future byConverging AI-Powered Security

Symphony Communication ร่วมกับ Fortinet Thailand จัดงานสัมมนาออนไลน์ หัวข้อ “Secures Networks Today and in the Future byConverging …

TrendAI ผสาน Claude API เข้ากับแพลตฟอร์ม Vision One ยกระดับการกำกับดูแลและรักษาความมั่นคงปลอดภัย AI ในองค์กร

TrendAI ผู้ให้บริการความมั่นคงปลอดภัย AI ระดับองค์กรของ Trend Micro ผสาน Claude Compliance API เข้ากับแพลตฟอร์ม TrendAI Vision One เพิ่มขีดความสามารถให้องค์กรสามารถรวบรวมข้อมูลเพื่อเพิ่มมิติมุมมอง …