พบช่องโหว่บนปลั๊กอิน Autofill ของ LinkedIn เสี่ยงถูกบุคคลที่สามขโมยข้อมูล

Jack Cable นักวิจัยด้านความมั่นคงปลอดภัยวัย 18 ปีจาก Lightning Security ออกมาแจ้งเตือนช่องโหว่บนปลั๊กอิน AutoFill ของ LinkedIn ซึ่งช่วยให้บุคคลที่สามสามารถเข้าถึงข้อมูลสำคัญของผู้ใช้ได้โดยที่ผู้ใช้ไม่รู้ตัว

Credit: Evan Lorne/ShutterStock

LinkedIn ให้บริการปลั๊กอิน AutoFill สำหรับเว็บไซต์อื่นๆ มาอย่างยาวนาน ซึ่งช่วยให้ผู้ใช้ LinkedIn สามารถกรอกข้อมูลลงบนเว็บไซต์เหล่านั้นได้อย่างรวดเร็ว ไม่ว่าจะเป็นชื่อนามสกุล เบอร์โทรศัพท์ อีเมล บริษัท และตำแหน่ง ด้วยการกดคลิกเป็นครั้งเดียว

Cable ระบุว่า โดยปกติแล้วปุ่ม AutoFill ควรทำงานเฉพาะบนเว็บไซต์ที่ถูก Whitelist โดย LinkedIn เท่านั้น แต่เขาพบช่องโหว่ที่ช่วยให้เว็บไซต์ใดๆ ก็ตามสามารถเก็บรวบรวมข้อมูลของผู้ใช้ LinkedIn ได้ผ่านทางฟังก์ชัน AutoFill ดังกล่าวโดยที่ผู้ใช้ไม่รู้ตัว กล่าวคือ โดยปกติแล้ว เว็บไซต์ทั่วไปจะวางปุ่ม AutoFill ไว้ข้างๆ ฟิลด์ที่ต้องการให้กดปุ่มกรอกข้อมูลอัตโนมัติ แต่ Cable พบว่า แฮ็กเกอร์สามารถแก้คุณสมบัติของปุ่ม AutoFill เพื่อขยายปุ่มไปทั่วทั้งหน้าเว็บไซต์ แล้วทำให้มันล่องหน เมื่อผู้ใช้คลิกส่วนใดส่วนหนึ่งของเว็บไซต์ก็จะเป็นการเรียกใช้ฟังก์ชัน AutoFill ทันที ส่งผลให้ข้อมูล LinkedIn ทั้งหมดของผู้ใช้ถูกส่งไปยังเว็บไซต์ของแฮ็กเกอร์

Cable ได้แจ้งช่องโหว่ดังกล่าวไปยัง LinkedIn ทันทีที่เขาค้นพบ ซึ่งทาง LinkedIn ก็ได้ออก Hotfix มาแก้ไขปัญหาดังกล่าวชั่วคราวในวันถัดมา โดยไม่ได้เปิดเผยเรื่องราวแก่สาธารณะแต่อย่างใด แต่ทาง Cable พบว่าการแก้ไขปัญหาของ LinkedIn ยังไม่สมบูรณ์และมีช่องโหว่เหลืออยู่ จึงแจ้งเรื่องไปอีกครั้ง สุดท้ายทาง LinkedIn ก็ออกแพตช์เพื่ออุดช่องโหว่เรียบร้อยเมื่อวันที่ 19 เมษายนที่ผ่านมา

ที่มา: https://thehackernews.com/2018/04/linkedin-account-hack.html

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

CyberGenics ผนึก Ensign InfoSecurity ยกระดับ Cybersecurity ไทย รับมือภัยยุค AI และความเสี่ยง Quantum Safe [PR]

บริษัท ไซเบอร์จีนิคส์ จำกัด (CyberGenics) ผู้นำด้านความมั่นคงปลอดภัยไซเบอร์แบบครบวงจรในเครือบริษัท จีเอเบิล จำกัด (มหาชน) (G-ABLE) ประกาศลงนามบันทึกความเข้าใจ (MOU) กับ Ensign InfoSecurity ผู้ให้บริการด้านความมั่นคงปลอดภัยไซเบอร์ชั้นนำจากสิงคโปร์ …

5 สัญญาณเตือนว่าถึงเวลาที่คุณควรเปลี่ยนจาก Traditional Load Balancer มาเป็น VMware Avi

Load Balancer มีใช้กันมาอย่างยาวนาน ในยุคที่ผ่านมาโซลูชันฮาร์ดแวร์ถูกนำไปใช้อย่างแพร่หลาย แต่เมื่อการเปลี่ยนผ่านของ cloud native เข้ามา ก็ถึงเวลาแล้วที่องค์กรควรหาทางเลือกที่ตอบโจทย์ความคล่องตัวได้มากขึ้นอย่างทางเลือกของ Software-defined หากท่านกำลังเผชิญ 5 สัญญาณเตือนเหล่านี้ ในบทความนี้เราขอพาทุกท่านไปรู้จักกับ VMware …