โค้ดสาธิตช่องโหว่ Critical บน Veeam Recovery Orchestrator ถูกเผยแพร่แล้ว

โค้ดสาธิตช่องโหว่ Authentication Bypass ความรุนแรงระดับ Critical บน Veeam Recovery Orchestrator ถูกเผยแพร่แล้ว ผู้ดูแลระบบควรแพตช์โดยด่วน

Credit: ShutterStock.com

Sina Kheirkha ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยได้เผยแพร่โค้ดสาธิตของช่องโหว่ Authentication Bypass (CVE-2024-29855) ที่เกิดขึ้นใน Veeam Recovery Orchestrator (VRO) เวอร์ชัน 7.0.0.337, 7.1.0.205 และเวอร์ชันที่เก่ากว่า มีคะแนนความรุนแรง CVSS v3.1 ระดับ 9.0 หรือ Critical ปัญหาเกิดขึ้นจากมีการใช้งาน Hardcoded JSON Web Token (JWT) secret ทำให้ผู้โจมตีสามารถข้ามขั้นตอนการยืนยันตัวตนในหน้า Web UI และได้สิทธิระดับผู้ดูแลระบบทันที ซึ่ง Script ภายในโค้ดสาธิตดังกล่าวได้แสดงถึงตัวอย่างการโจมตีที่สามารถทำได้อย่างง่ายดายด้วยการผสานเทคนิคต่างๆ เช่น token spraying และ bruteforce

ผู้ดูแลระบบควรทำการแพตช์ช่องโหว่นี้ทันที โดยสามารถอัปเดตไปใช้งาน VRO เวอร์ชัน 7.1.0.230 และ 7.0.0.379 ขึ้นไป

ที่มา: BleepingComputer

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

IBM จับมือ OpenAI รุกตลาด Enterprise AI ผสานโมเดลล่าสุดเข้ากับบริการให้คำปรึกษา

IBM ร่วมมือกับ OpenAI นำโมเดลและเครื่องมือเกี่ยวกับ AI เพิ่มประสิทธิภาพ IBM Consulting เพื่อให้บริการให้คำปรึกษากับลูกค้าองค์กรได้ดีขึ้น ความร่วมมือครั้งนี้เปิดช่องทางให้ OpenAI สามารถเจาะตลาดบริษัทยักษ์ใหญ่ระดับโลกได้มากขึ้น ภายใต้ดีลนี้ทั้งสองบริษัทจะร่วมกันทำตลาดและพัฒนาโซลูชัน AI เฉพาะทางสำหรับอุตสาหกรรมการเงินการธนาคาร …