พบช่องโหว่บนชิปที่นิยมใช้ในอุปกรณ์ IoT จำนวนมาก

IBM ได้เปิดเผยถึงช่องโหว่หมายเลข CVE-2020-15858 ซึ่งเกิดขึ้นกับชิปจาก Thales โมดูล Cinterion EH58 ที่ช่วยให้อุปกรณ์ IoT เชื่อมต่อด้วย 3G และ 4G ได้

credit : Securityweek.com

ช่องโหว่ CVE-2020-15858 นั้นถูกรายงานตั้งแต่กันยายนปีก่อนและมีแพตช์ออกมาในกุมภาพันธ์ปีนี้แล้ว ทั้งนี้เริ่มแรกส่งผลกระทบกับชิปใน Cinterion EH58 เท่านั้น แต่ต่อมาบริษัทพบว่ายังกระทบไปถึงชิปอีก 9 รุ่นคือ BGS5, EHS5/6/8, PDS5/6/8, ELS61, ELS81 และ PLS62

ช่องโหว่เกิดขึ้นเพราะผลิตภัณฑ์มี Java Code ที่เก็บข้อมูลสำคัญอยู่ เช่น กุญแจเข้ารหัส รหัสผ่าน และ Certificate ซึ่งหากคนร้ายสามารถเข้าถึงอุปกรณ์ก็อาจใช้สิ่งเหล่านี้เพื่อลัดผ่านการป้องกันและนำไปสู่การเข้ายึดอุปกรณ์ได้ในที่สุด นอกจากนี้ทาง IBM ยังเผยว่าในบางโมดูลอาจทำการโจมตีได้ผ่านทางไกลด้วย

โดยชิปเหล่านี้มักถูกนำไปใช้ในอุตสาหกรรมทางการแพทย์ เทเลคอม พลังงาน และ Automotive ด้วย ทำให้ผู้เชี่ยวชาญกังวลถึงผลลัพธ์ว่าอาจรุนแรงได้ หากเกิดการโจมตีขึ้นจริงและในบางลักษณะการใช้งาน การอัปเดตแพตช์อาจเป็นเรื่องยากด้วย

ที่มา :  https://www.securityweek.com/vulnerability-thales-product-could-expose-millions-iot-devices-attacks และ  https://www.infosecurity-magazine.com/news/new-vulnerability-threatens-iot/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ