DJI ทำ Private SSL, AWS Account และ Firmware Encryption Key รั่วใน GitHub

นักวิจัยด้านความมั่นคงปลอดภัยได้ออกมาเปิดเผยถึงการค้นพบ Private SSL, AWS Account Credential และ Firmware AES Encryption Key ของทาง DJI ที่ปรากฎอยู่บน GitHub Public Repo ของทาง DJI เอง หลังจากที่แจ้งไปทาง DJI เพื่อเข้าโครงการ Bug Bounty แล้วแต่ไม่ได้รับการตอบสนอง

Credit: wk1003mike/ShutterStock

 

เหตุการณ์ข้อมูล DJI รั่วครั้งนี้เกิดขึ้นมาแล้วเป็นเวลากว่า 4 ปีจนกระทั่ง Kevin Finisterre ได้มาเจอกับประเด็นนี้ อีกทั้งเขายังได้ชี้ด้วยว่าการตั้งค่า AWS S3 Bucket ของทาง DJI นั้นก็ยังมีปัญหา ซึ่งทำให้เขาสามารถเข้าถึงข้อมูล Flight Log, Passport, ใบขับขี่ และข้อมูลบัตรประชาชนที่ DJI เก็บเอาไว้ได้ ซึ่งเขาเองก็ไม่สามารถยืนยันได้ว่านอกจากตัวเขาแล้ว ยังมีหน่วยงานอื่นๆ ที่นำข้อมูลเหล่านี้ไปใช้ทำอะไรอีกหรือไม่

ทาง DJI นั้นจริงๆ แล้วมีโครงการ Bug Bounty ที่มอบรางวัลถึง 30,000 เหรียญหรือราวๆ 1 ล้านบาทให้กับผู้ที่แจ้งบั๊กร้ายแรงเข้ามา แต่ทาง Kevin และ DJI นั้นไม่สามารถตกลงกันในเรื่องของ Non-disclosure Agreement ได้ และด้วยขั้นตอนที่ยืดเยื้อนี้เองที่ทำให้เขาหมดความอดทนและตัดสินใจออกมาเปิดเผยถึงประเด็นนี้

ปัจจุบันนี้ทาง DJI ได้ทำการ Revoke Certificate ที่มีปัญหาไปแล้ว ส่วนประเด็นที่อาจเกี่ยวข้องก็คงเป็นกรณีที่สหรัฐได้ประกาศห้ามใช้ DJI ในกองทัพไปเมื่อก่อนหน้านี้ในปี 2017 โดยไม่ระบุสาเหตุ และทางออสเตรเลียก็ประกาศห้ามใช้งานตามด้วยเช่นกัน

 

ที่มา: https://www.theregister.co.uk/2017/11/16/dji_private_keys_left_github/



About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

เตือน DBGer Ransomware ใช้ EternalBlue และ Mimikatz แพร่กระจายใส่เป้าหมาย

MalwareHunter เผย Satan Ransomware ชื่อดังรีแบรนด์ตัวเองใหม่ ใช้ชื่อ “DBGer Ransomware” พร้อมเปลี่ยนวิธีดำเนินการ ใช้ช่องโหว่ EternalBlue และ Mimikatz เครื่องมือสำหรับขโมยรหัสผ่านในการแพร่กระจายตัวเองไปยังคอมพิวเตอร์เป้าหมายบนระบบเครือข่าย

เตือน Clipboard Hijacker พุ่งเป้าผู้ใช้ Bitcoin และ Ethereum ตกเป็นเหยื่อแล้วกว่า 300,000 ราย

Qihoo 360 Total Security ผู้ให้บริการซอฟต์แวร์ Antivirus ชื่อดังจากจีน ออกแมาแจ้งเตือนถึงแคมเปญมัลแวร์ใหม่ ชื่อว่า ClipboardWalletHijacker ที่แพร่ระบาด Clipboard Hijacker ไปยัง PC …