DJI ทำ Private SSL, AWS Account และ Firmware Encryption Key รั่วใน GitHub

นักวิจัยด้านความมั่นคงปลอดภัยได้ออกมาเปิดเผยถึงการค้นพบ Private SSL, AWS Account Credential และ Firmware AES Encryption Key ของทาง DJI ที่ปรากฎอยู่บน GitHub Public Repo ของทาง DJI เอง หลังจากที่แจ้งไปทาง DJI เพื่อเข้าโครงการ Bug Bounty แล้วแต่ไม่ได้รับการตอบสนอง

Credit: wk1003mike/ShutterStock

 

เหตุการณ์ข้อมูล DJI รั่วครั้งนี้เกิดขึ้นมาแล้วเป็นเวลากว่า 4 ปีจนกระทั่ง Kevin Finisterre ได้มาเจอกับประเด็นนี้ อีกทั้งเขายังได้ชี้ด้วยว่าการตั้งค่า AWS S3 Bucket ของทาง DJI นั้นก็ยังมีปัญหา ซึ่งทำให้เขาสามารถเข้าถึงข้อมูล Flight Log, Passport, ใบขับขี่ และข้อมูลบัตรประชาชนที่ DJI เก็บเอาไว้ได้ ซึ่งเขาเองก็ไม่สามารถยืนยันได้ว่านอกจากตัวเขาแล้ว ยังมีหน่วยงานอื่นๆ ที่นำข้อมูลเหล่านี้ไปใช้ทำอะไรอีกหรือไม่

ทาง DJI นั้นจริงๆ แล้วมีโครงการ Bug Bounty ที่มอบรางวัลถึง 30,000 เหรียญหรือราวๆ 1 ล้านบาทให้กับผู้ที่แจ้งบั๊กร้ายแรงเข้ามา แต่ทาง Kevin และ DJI นั้นไม่สามารถตกลงกันในเรื่องของ Non-disclosure Agreement ได้ และด้วยขั้นตอนที่ยืดเยื้อนี้เองที่ทำให้เขาหมดความอดทนและตัดสินใจออกมาเปิดเผยถึงประเด็นนี้

ปัจจุบันนี้ทาง DJI ได้ทำการ Revoke Certificate ที่มีปัญหาไปแล้ว ส่วนประเด็นที่อาจเกี่ยวข้องก็คงเป็นกรณีที่สหรัฐได้ประกาศห้ามใช้ DJI ในกองทัพไปเมื่อก่อนหน้านี้ในปี 2017 โดยไม่ระบุสาเหตุ และทางออสเตรเลียก็ประกาศห้ามใช้งานตามด้วยเช่นกัน

 

ที่มา: https://www.theregister.co.uk/2017/11/16/dji_private_keys_left_github/



About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

พบช่องโหว่ร้ายแรงในผลิตภัณฑ์ Siemens สำหรับโรงงานอุตสาหกรรม

CyberX ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยในโรงงานอุตสหกรรมได้แจ้งว่าพบช่องโหว่ (CVE-2017-12741) โดยแฮ็กเกอร์แค่ส่งแพ็กเกจพิเศษโจมตีผ่านทางโปรโตคอล SNMP เท่านั้นก็ทำให้เกิด DoS ได้ ซึ่งตอนนี้อุปกรณ์บางส่วนยังไม่มีแพตซ์แก้ไขอย่างถาวร

Apple ออกแพตซ์อุตช่องโหว่ OS บน Mac, Watch และ TV แนะผู้ใช้ควรอัปเดต

Apple ได้ออกแพตซ์ซึ่งเป็นการอัปเดตด้านความมั่นคงปลอดภัย 2017-002 ของ High Sierra และ 2017-005 ของ EL Capitan ด้วย นอกจากนี้ยังมี Apple Watch …