พบช่องโหว่บน iPlanet Web Server เวอร์ชัน 7 เตือนผู้เกี่ยวข้องควรหาทางป้องกัน

iPlanet เป็น Web Server ค่าย Oracle ซึ่งล่าสุดมีการพบช่องโหว่ใหม่ 2 รายการบน iPlanet เวอร์ชัน 7.0.x ซึ่งนำไปสู่การเปิดเผยข้อมูลและการ Inject รูปภาพ จึงแนะนำให้ผู้ที่ยังใช้งานหาทางป้องกันเนื่องจากเวอร์ชันนี้เก่าจน Vendor ไม่ออกแพตช์แล้ว

Credit: ShutterStock.com

ช่องโหว่ 2 รายการคือ

  • CVE-2020-9315 – เป็นช่องโหว่ที่คนร้ายสามารถเข้าไปยังเพจเป้าหมายผ่านทาง Admin GUI URL โดยไม่มีการพิสูจน์ตัวตน ทำให้อาจเปิดเผยข้อมูลในการตั้งค่าได้
  • CVE-2020-9314 – เป็นบั๊กต่อเนื่องจากที่มาจากการอุดช่องโหว่ไม่สมบูรณ์ใน CVE-2012-0516 ซึ่งสามารถใช้พารามิเตอร์ ‘productNameSrc’ ในหน้าคอนโซลเข้ามา Inject รูปภาพในโดเมนได้

ประเด็นคือ iPlanet 7.0.x ได้สิ้นสุดระยะเวลาการดูแลไปแล้ว ทำให้คาดว่าไม่น่าจะมีแพตช์ใดๆ ออกมา รวมถึงยังไม่แน่ว่าจะมีช่องโหว่กับเวอร์ชันก่อนหน้าด้วยหรือไม่ แต่นักวิจัยเผยว่า Glassfish และ Eclipse ที่มีการแชร์โค้ดบางส่วนร่วมกันกับ iPlanet ไม่ได้รับผลกระทบ ด้วยเหตุนี้หากใครยังใช้อยู่ควรดูแลตัวเองด้วยการจำกัดการเข้าถึงหรืออัปเกรตเวอร์ชันใหม่ได้แล้ว

ที่มา :  https://www.zdnet.com/article/data-leak-phishing-security-flaws-exposed-in-oracle-iplanet-web-server/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ