CDIC 2023

พบช่องโหว่ความรุนแรงสูงบนโมดูลของ Drupal แนะรีบอัปเดตแพทช์โดยทันที

ทีมนักวิจัยด้านความมั่นคงปลอดภัยของ Drupal ระบบ CMS ยอดนิยม ออกมาแจ้งเตือนถึงช่องโหว่ระดับความรุนแรงสูงบน 3 โมดูลของ 3rd Party ได้แก่ RESTWS, Coder และ Webform Multiple File Upload ซึ่งช่วยให้แฮ็คเกอร์สามารถเข้าควบคุมเว็บไซต์ได้ทันที แนะนำให้ผู้ใช้รีบอัปเดทแพทช์โดยด่วน

Credit: Ignatov/ShutterStock
Credit: Ignatov/ShutterStock

ช่องโหว่ที่ค้นพบนั้น เป็นช่องโหว่ Remote Code Execution (RCE) บนโมดูลของ Drupal ที่ถูกใช้งานบนเว็บไซต์กว่า 14,000 เว็บทั่วโลก

โมดูลที่ได้รับผลกระทบประกอบด้วย

  • RESTWS สำหรับใช้สร้าง Rest API เป็นโมดูลที่ถูกใช้งานมากถึง 5,804 เว็บ ช่องโหว่ RCE นี้ถูกจัดระดับความรุนแรงแบบ Highly Critical ถูกค้นพบโดย Devin Zuczek
  • Coder เป็นโมดูลสำหรับวิเคราะห์โค้ดตามมาตรฐานและ Best Practices ต่างๆ ซึ่งถูกใช้งานกว่า 4,951 เว็บไซต์ ช่องโหว่นี้ถูกค้นพบโดย Nick Bloor ผู้เชี่ยวชาญจาก NCC และได้รับการจัดระดับความรุนแรงเป็น Highly Critical เช่นเดียวกัน
  • Webform Multiple File Upload โมดูลสำหรับรวบรวมไฟล์จากผู้ใช้ ปัจจุบันนี้มีเว็บไซต์ใช้งานมากถึง 3,076 เว็บไซต์ ช่องโหว่ RCE ของโมดูลนี้ถุกค้นพบโดย Ben Dougherty จาก Drupal ออสเตรเลีย

สำหรับผู้ที่ใช้โมดูลทั้งสามนี้อยู่ ทีมนักวิจัยจาก Drupal แนะนำให้รีบอัปเดตแพทช์โดยด่วนที่สุด เพื่อป้องกันแฮ็คเกอร์ใช้ช่องโหว่ RCE ในการเข้าควบคุมเว็บไซต์

ที่มา: http://www.theregister.co.uk/2016/07/14/critical_remote_code_execution_holes_reported_in_drupal_modules/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

WatchGuard AuthPoint MFA ระบบยืนยันตัวตน 2 ชั้น ป้องกันรหัสผ่านถูกแฮ็ก [Guest Post]

WatchGuard AuthPoint MFA ระบบยืนยันตัวตน 2 ชั้น ป้องกันรหัสผ่านถูกแฮ็ก รับมือการขโมยข้อมูลระดับสูง แฮ็กเกอร์มักใช้การโจมตีทางวิศวกรรมสังคมเพื่อเข้าถึงข้อมูลประจำตัวขององค์กรและเจาะระบบเครือข่ายขนาดใหญ่ เมื่อโจมตีเข้าสู่เครือข่ายองค์กร แฮ็กเกอร์มักจะใช้ข้อมูลประจำตัวการเข้าสู่ระบบของพนักงานที่ถูกขโมยเพื่อเข้าถึง VPN และระบบเครือข่าย

Whoscall เตือน!! ระวังมิจฉาชีพใช้ AI ปลอมเสียง หลอกลวงเหยื่อ [Guest Post]

Gogolook ผู้พัฒนาแอปพลิเคชัน Whoscall และผู้ให้บริการทางด้านเทคโนโลยี เพื่อความเชื่อมั่น (TrustTech) เตือนภัยมิจฉาชีพในประเทศไทยเริ่มใช้วิธีหลอกลวงใหม่ด้วยเทคโนโลยี AI ปลอมเสียง คำเตือนดังกล่าวเกิดขึ้นในขณะที่ Gogolook เข้าร่วมเป็นพันธมิตรองค์กรต่อต้านกลโกงระดับโลก GASA (The Global …