US-CERT เตือน ระบบ VPN ของ Cisco, Palo Alto, F5 และ Pulse มีช่องโหว่ และบางรายยังไม่มี Patch

หน่วยงาน Cybersecurity and Infrastructure Security Agency (CISA) ภายใต้ Department of Homeland Security (DHS) แห่งสหรัฐอเมริกาได้ออกมาเตือนถึงช่องโหว่ภายในระบบ VPN ของผู้ผลิตชั้นนำอย่าง Cisco, Palo Alto Networks, F5 Networks และ Pulse Secure ที่อาจถูกใช้โจมตีได้

Credit: ShutterStock.com

ช่องโหว่หลักๆ ที่ถูกค้นพบในครั้งนี้มีดังนี้

  • ช่องโหว่จัดเก็บข้อมูล Cookie อย่างไม่ปลอดภัยภายใน Log ที่ถูกพบใน Palo Alto Networks GlobalProtect Agent 4.1.0 บน Windows และ GlobalProtect Agent 4.1.10 และรุ่นก่อนหน้าบน macOS, Pulse Secure Connect Secure รุ่นก่อนหน้า 8.1R14, 8.2, 8.3R6 และ 9.0R2, F5 Networks
  • ช่องโหว่จัดเก็บข้อมูล Cookie อย่างไม่ปลอดภัยบน Memory ที่ถูกพบใน Palo Alto Networks GlobalProtect Agent 4.1.0 บน Windows และ GlobalProtect Agent 4.1.10 และรุ่นก่อนหน้าบน macOS, Pulse Secure Connect Secure รุ่นก่อนหน้า 8.1R14, 8.2, 8.3R6 และ 9.0R2, Cisco AnyConnect รุ่น 4.7.x และก่อนหน้า, F5 Networks

ช่องโหว่เหล่านี้อาจถูกนำไปใช้โจมตีเพื่อเข้าถึงกุญแจเข้ารหัสและนำไปใช้โจมตีต่อเนื่อง เช่นการนำไป Replay Session หรือ Bypass การยืนยันตัวยตนได้

ทางด้าน Palo Alto Networks นั้นมี Patch ออกมาแก้ไขช่องโหว่เหล่านี้แล้วในรุ่น 4.1.1 บน Windows และ 4.1.11 บน macOS ในขณะที่ F5 Networks นั้นมี Patch สำหรับแก้ไขการจัดเก็บข้อมูลบน Log อย่างไม่ปลอดภัยแล้วในรุ่น 12.1.3, 13.1.0 แต่ยังไม่มี Patch ใดๆ สำหรับปัญหาการจัดเก็บข้อมูลอย่างไม่ปลอดภัยบน Memory ทั้งที่ทราบถึงช่องโหว่มาตั้งแต่ปี 2013 ส่วน Cisco และ Pulse Secure ยังไม่มี Patch ใดๆ สำหรับปัญหาทั้งสอง

ผู้ที่สนใจรายละเอียดฉบับเต็ม สามารถตรวจสอบได้ที่ https://www.kb.cert.org/vuls/id/192371/

ที่มา: https://www.networkworld.com/article/3388646/gov-t-warns-on-vpn-security-bug-in-cisco-palo-alto-f5-pulse-software.html


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

เตือนผู้ใช้ VLC เล่นไฟล์วิดีโอแปลกปลอมเสี่ยงถูกแฮ็กได้

Symeon Paraschoudis นักวิจัยด้านความมั่นคงปลอดภัยจาก Pen Test Partners ออกมาแจ้งเตือนถึงช่องโหว่บน VLC แอปพลิเคชันสำหรับเล่นวิดีโอยอดนิยม ซึ่งช่วยให้แฮ็กเกอร์สามารถเข้าควบคุมระบบคอมพิวเตอร์จากระยะไกล ถ้าผู้ใช้เผลอเล่นไฟล์วิดีโออะไรก็ไม่รู้ที่ดาวน์โหลดมาจากอินเทอร์เน็ต

UiPath ขอเชิญร่วม Meeting ในหัวข้อ Discovering the process for Automation 3 ก.ค. 2019

UiPath ขอเชิญผู้ที่สนใจเทคโนโลยี Robotic Process Automation (RPA) ทุกท่าน เข้าร่วมงาน Meeting ฟรี Discovering the process for Automation เพื่อเรียนรู้ว่าปัจจุบันนี้กระบวนการใดบ้างที่นิยมแปลงให้เป็นอัตโนมัติด้วย RPA ในวันที่ 3 ก.ค. 2019 โดยมีรายละเอียด กำหนดการ และวิธีการลงทะเบียนเข้าร่วมงานฟรีดังนี้