SUSE by Ingram

พบช่องโหว่บนแอปพลิเคชัน ES File Explorer ผู้ใช้กว่าร้อยล้านตกอยู่ในความเสี่ยง

Robert Baptiste นักวิจัยด้านความมั่นคงปลอดภัยได้พบช่องโหว่บนแอปพลิเคชัน ES File Explorer หรือโปรแกรมจัดการไฟล์ในฝั่งแอนดรอยด์ที่มียอดดาวน์โหลดกว่า 100 ล้านครั้ง โดยช่องโหว่ทำให้แฮ็กเกอร์สามารถโหลดข้อมูลจากอุปกรณ์และ SD Card ของเหยื่อออกมาได้ นอกจากนี้นักวิจัยได้จัดทำวีดีโอสาธิตไว้ด้วย

credit : amazon.com

Baptiste ได้ค้นพบว่า ES File Explorer มีการรันเซิร์ฟเวอร์ HTTP เบื้องหลังที่เปิดพอร์ต 59777 เอาไว้ซึ่งจะหายไปเมื่อ Kill ทุกบริการของ ES File Explorer ดังนั้นจึงเอื้อให้แฮ็กเกอร์ที่อยู่ในเครือข่ายเดียวกันสามารถได้รับข้อมูลเหยื่อได้ เช่น ข้อมูลอุปกรณ์ แอปพลิเคชันที่ติดตั้ง ได้รับไฟล์จากโทรศัพท์ หรือแม้กระทั่งเปิดแอปบนเครื่องได้ อย่างไรก็ตามตอนนี้ช่องโหว่มีหมายเลขอ้างอิงแล้วคือ CVE-2019-6477 ซึ่งทางนักวิจัยยังได้สาธิตวีดีโอการดาวน์โหลดข้อมูลจากเหยื่อไว้ตามด้านล่างด้วย

ไม่นานหลังจากการค้นพบก็มีนักวิจัยด้านความมั่นคงปลอดภัยบนแอนดรอยด์จาก ESET ได้ค้นพบช่องโหว่หนึ่งที่นำไปสู่การโจมตีแบบ Man-in-the-Middle ได้ และส่งผลกระทบกับ ES File Explorer ตั้งแต่เวอร์ชัน 4.1.9.7.4 สามารถชมวีดีโอสาธิตได้ตามด้านล่าง ซ้ำร้ายไม่นาน Baptisite ก็ทวิตว่าค้นพบช่องโหว่เพิ่มอีก 2 รายการแต่จะขอให้รายละเอียดเพิ่มทีหลัง

อย่างไรก็ตามทีมงาน ES Global เจ้าของโปรแกรม ES File Explorer เพิ่งจะเผยว่ากำลังรอให้ Google อนุญาตการแก้ไขช่องโหว่ที่ Baptisite พบอยู่หลังจากเงียบไม่ตอบการสอบถามใดจากสื่อไปหลายวัน โดยคาดว่าขั้นตอนจะใช้เวลาราว 2 วันแต่นั่นก็เพียงช่องโหว่เดียวเท่านั้นที่กล่าวถึงทำให้ผู้ใช้งานต้องรอคอยแพตช์กันต่อไป

ที่มา : https://www.bleepingcomputer.com/news/security/es-file-explorer-flaws-put-100-million-users-data-at-risk-fix-promised/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

ปกป้องข้อมูลสำคัญตาม GDPR/PDPA ด้วย Encryption และ Data Masking จาก Entrust

การปกป้องข้อมูลสำคัญและการเข้าถึงข้อมูลส่วนบุคคลอย่างถูกกฎหมายเป็นความท้าทายที่ทุกองค์กรทั่วไทยกำลังเผชิญ เนื่องจาก พ.ร.บ. คุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 (PDPA) กำลังบังคับใช้ในเดือนมิถุนายนที่จะถึงนี้ บทความนี้จะมาแนะนำโซลูชัน Encryption และ Data Masking ของ Entrust …

[Video Webinar] Zero Trust + SASE: A Purpose-driven Approach to Cloud-based Security

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย Forcepoint Webinar เรื่อง “Zero Trust + SASE: A Purpose-driven Approach to Cloud-based Security” เพื่อเรียนรู้การผสานโมเดล …