พบช่องโหว่ RCE บนกล้อง Hikvision หลายรุ่นแนะผู้ใช้ตรวจสอบอัปเดต

มีการแจ้งเตือนช่องโหว่ร้ายแรงที่สามารถใช้เข้าลอบรันคำสั่งจากทางไกลบนกล้องยี่ห้อ Hikvision หลายรุ่นจึงแนะนำให้ผู้ใช้งานตรวจสอบ หาทางอัปเดต Firmware ในเวอร์ชันล่าสุดครับ

ช่องโหว่ RCE นี้มีหมายเลขอ้างอิง CVE-2021-36260 ความร้ายแรงระดับ 9.8/10 เพราะเพียงแค่คนร้ายสามารถเข้าถึงพอร์ท https ก็สามารถเข้าโจมตีได้โดยไม่ต้องมี username และรหัสผ่าน รวมถึงไม่สามารถตรวจสอบการล็อกอินบนกล้องได้ด้วย แถมคนร้ายยังรันคำสั่งได้มากกว่าเจ้าของกล้องเสียอีกเพราะปกติคำสั่งผ่าน Shell จะถูกกรองคำสั่งขั้นสูงเอาไว้ระดับนึง

ปัจจุบันนักวิจัยก็ยังไม่ได้เผยข้อมูลมากกว่านี้เพราะอยากให้มีการแก้ไขให้เรียบร้อยดีก่อน โดยได้ทำงานร่วมกับ Hikvision แล้วซึ่งบริษัทกระตือรือล้นในการแก้ปัญหาอย่างมาก

อย่างไรก็ดีแพตช์แก้ไขยังไม่ค่อยชัดเจนครอบคลุม เพราะหน้าเว็บ Global ยังมีความคืบหน้าในการปล่อย Firmware ตามหลังกว่าหน้าเว็บในประเทศจีน อย่างไรก็ตามสำหรับใครที่ใช้กล้องในรุ่นที่ได้รับผลกระทบ สามารถติดตามเพิ่มเติมได้ที่เว็บไซต์ https://www.hikvision.com/en/support/cybersecurity/security-advisory/security-notification-command-injection-vulnerability-in-some-hikvision-products/ 

ที่มา : https://blog.malwarebytes.com/exploits-and-vulnerabilities/2021/09/patch-now-insecure-hikvision-security-cameras-can-be-taken-over-remotely/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

แนะนำ 9 เครื่องมือสำหรับงาน AI Governance

ประเด็นด้านการใช้งาน AI เริ่มเป็นที่ถกเถียงมากขึ้น จากชื่อเสียงและความเก่งกาจที่เพิ่มขึ้นทุกวัน หรือความเสี่ยงที่ผู้ให้บริการ AI อาจล่วงรู้ถึงข้อมูลที่ละเอียดอ่อน และการละเมิดลิขสิทธิ์ด้านข้อมูล นอกจากนี้ยังมีประเด็นที่คนร้ายสามารถใช้ประโยชน์จาก AI ได้ด้วย ด้วยเหตุนี้องค์กรในปัจจุบันที่ต้องการสร้างโปรเจ็คด้าน AI จึงต้องย้อนกลับมาตั้งต้นด้วยโจทย์ที่ว่า ท่านจะสร้าง …

PROEN พร้อมให้บริการ “ZStack Cloud” ซอฟต์แวร์สร้าง Private Cloud จัดการ VM ได้อย่างมั่นใจ

แม้ว่าองค์กรมากมายจะนิยมใช้งาน Public Cloud กันอย่างแพร่หลาย แต่ก็ปฏิเสธไม่ได้ว่ายังคงมีองค์กรอีกมากที่กังวลทั้งเรื่องความเป็นส่วนตัว (Privacy) ความมั่นคงปลอดภัย (Security) หรือเรื่องความยืดหยุ่น (Flexibility) และยังคงเชื่อว่าการเลือกใช้ “Private Cloud” น่าจะตอบโจทย์สิ่งเหล่านั้นได้มากกว่าการใช้งาน Public …