SonicWall เตือนผู้ใช้งานเร่งอัปเดตแพตช์ Zero-day 3 รายการ หลังพบการใช้โจมตีแล้ว

มีการอัปเดตแพตช์ใหม่ในโซลูชัน Email Security ของ SonicWall โดยทีมงานได้รับรายงานการใช้เพื่อโจมตีจริงแล้ว

ช่องโหว่มีดังนี้

  • CVE-2021-20021 – ผู้โจมตีสามารถใช้ช่องโหว่เพื่อสร้างบัญชีแอดมินโดยการประดิษฐ์ HTTP Request แบบพิเศษเข้ามายังปลายทางที่มีช่องโหว่
  • CVE-2021-20022 – ผู้โจมตีสามารถใช้ช่องโหว่เพื่ออัปโหลดไฟล์เข้ามายังปลายทางที่มีช่องโหว่
  • CVE-2021-20023 – ผู้โจมตีสามารถใช้ช่องโหว่เพื่อเข้ามาอ่านไฟล์ได้

โดยจากเบาะแสของ FireEye พบหลักฐานว่า “เราพบการใช้งานช่องโหว่เหล่านี้เข้ามาติดตั้ง Backdoor เข้าถึงไฟล์และอีเมล และเข้ามายังเครือข่ายของเหยื่อ โดยเราได้ป้องกันไม่ให้คนร้ายทำได้สำเร็จ ดังนั้นจึงยังไม่ทราบจุดประสงค์ที่แน่ชัด” สำหรับผู้ใช้งานจาก Advisory ของทีมงาน การแพตช์เป็นไปตามตารางด้านล่าง

credit : BleepingComputer

ลูกค้าที่ยังใช้งานโซลูชัน Email Security เวอร์ชันเก่าอย่าง 7.0.0 – 9.2.2 ก็ได้รับผลกระทบเช่นกันแต่หมดอายุไปแล้ว ดังนั้นทีมงานจึงแนะให้อัปเดตเวอร์ชันใหม่ โดยสำหรับใครที่ใช้โซลูชันที่ SonicWall ดูแลเองจะได้รับการแพตช์อัตโนมัติอยู่แล้ว

ที่มา : https://www.bleepingcomputer.com/news/security/sonicwall-warns-customers-to-patch-3-zero-days-exploited-in-the-wild/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

[Black Hat Asia 2023] ทำลายห่วงโซ่: มุมมองของคนวงในเกี่ยวกับช่องโหว่ของห่วงโซ่อุปทานซอฟต์แวร์

ยินดีต้อนรับสู่มุมมองของคนวงในเกี่ยวกับช่องโหว่ของห่วงโซ่อุปทานซอฟต์แวร์ หัวข้อนี้ถูกนำเสนอโดยนักวิจัยด้านความปลอดภัยชื่อ Yakir Kadkoda และ Ilay Goldman จาก Aqua Security ซึ่งมีประสบการณ์มากมายในงานด้าน Red Team พวกเขาให้ข้อมูลเชิงลึกอันมีค่าเกี่ยวกับช่องโหว่ที่แฝงตัวอยู่ในช่วงการพัฒนาซอฟต์แวร์ ที่เผยถึงความเสี่ยงที่องค์กรต้องเผชิญในการรักษาความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์

[Black Hat Asia 2023] สรุป Keynote วันที่ 1 เรื่อง “เตรียมตัวสำหรับการเดินทางอันยาวนานเพื่อความปลอดภัยของข้อมูล”

ข้อมูลถือเป็นปัจจัยที่ 5 ของการผลิต และความปลอดภัยของข้อมูล (Data Security) ก็ได้รับการจัดอันดับให้มีความสำคัญสูงสุดโดยรัฐบาลทั่วโลก ในประเทศจีน กฎหมายที่เกี่ยวข้องกับความปลอดภัยข้อมูล เช่น “กฎหมายความปลอดภัยของข้อมูล” และ “กฎหมายคุ้มครองข้อมูลส่วนบุคคล” ได้รับการประกาศใช้และมีผลบังคับใช้ในปี 2565 …