ผู้เชี่ยวชาญเตือนมีเซิร์ฟเวอร์ Jenkins จำนวนมากยังไม่แพตช์ช่องโหว่ร้ายแรง

ผู้เชี่ยวชาญจาก CyberArk ที่ค้นพบช่องโหว่ 2 รายการบน Jenkins ได้เตือนว่ายังมีเซิร์ฟเวอร์อีกจำนวนมากที่ยังไม่ได้รับการแพทช์แก้ไขช่องโหว่ของเมื่อหลายเดือนก่อนที่ถูกจัดอยู่ในระดับร้ายแรงซึ่งทำให้แฮ็กเกอร์สามารถเข้าควบคุมเครื่องได้แบบเบ็ดเสร็จ

Credit:alexmillos/ShutterStock

ช่องโหว่ 2 รายการมีดังนี้

  •  CVE-2018-1999001 ทำให้แฮ็กเกอร์สามารถล็อกอินด้วย Credentials ที่สร้างขึ้นพิเศษเพื่อใช้ย้ายไฟล์ Config.xml จากไดเรกทอรี่ Home ไปยังที่อื่นได้ ซึ่งความรุนแรงคือถ้า Jenkins เริ่มต้นทำงานแล้วหาไฟล์นี้ไม่เจอก็จะทำให้แฮ็กเกอร์ได้รับสิทธิ์การเข้าถึงของผู้ดูแลไป
  • CVE-2018-1999043 เป็นช่องโหว่ที่ทำให้แฮ็กเกอร์สามารถสร้างบันทึกผู้ใช้งานชั่วคราวขึ้นในหน่วยความจำเพื่อพิสูจน์ตัวตนเข้าใช้งานได้ระยะเวลาสั้นๆ

ปัญหาคือแม้แพตช์ของทั้งสองช่องโหว่ได้ถูกปล่อยออกมาแล้วในเดือนกรกฎาคมและสิงหาคมตามลำดับแต่นักวิจัยพบว่าเมื่อใช้แพลตฟอร์มการค้นหา Shodan มีเซิร์ฟเวอร์ Jenkins กว่า 78,000 เครื่องที่ออนไลน์อยู่ โดยเมื่อทีมงานของ Zdnet ลองค้นหาเจาะลึกไปด้วยการเลือกเฉพาะ Jenkins รุ่นที่มีช่องโหว่ 10 รุ่นก็พบผลลัพธ์กว่า 2,000 เครื่องและเชื่อว่านี่เป็นเพียงส่วนเดียวเท่านั้น ดังนั้นจึงอยากแนะนำให้ผู้เกี่ยวข้องตรวจสอบแพตช์ของตนว่าอัปเดตกันหรือยัง

ที่มา : https://www.zdnet.com/article/thousands-of-jenkins-servers-will-let-anonymous-users-become-admins/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ