พบช่องโหว่บนปลั๊กอิน Autofill ของ LinkedIn เสี่ยงถูกบุคคลที่สามขโมยข้อมูล

Jack Cable นักวิจัยด้านความมั่นคงปลอดภัยวัย 18 ปีจาก Lightning Security ออกมาแจ้งเตือนช่องโหว่บนปลั๊กอิน AutoFill ของ LinkedIn ซึ่งช่วยให้บุคคลที่สามสามารถเข้าถึงข้อมูลสำคัญของผู้ใช้ได้โดยที่ผู้ใช้ไม่รู้ตัว

Credit: Evan Lorne/ShutterStock

LinkedIn ให้บริการปลั๊กอิน AutoFill สำหรับเว็บไซต์อื่นๆ มาอย่างยาวนาน ซึ่งช่วยให้ผู้ใช้ LinkedIn สามารถกรอกข้อมูลลงบนเว็บไซต์เหล่านั้นได้อย่างรวดเร็ว ไม่ว่าจะเป็นชื่อนามสกุล เบอร์โทรศัพท์ อีเมล บริษัท และตำแหน่ง ด้วยการกดคลิกเป็นครั้งเดียว

Cable ระบุว่า โดยปกติแล้วปุ่ม AutoFill ควรทำงานเฉพาะบนเว็บไซต์ที่ถูก Whitelist โดย LinkedIn เท่านั้น แต่เขาพบช่องโหว่ที่ช่วยให้เว็บไซต์ใดๆ ก็ตามสามารถเก็บรวบรวมข้อมูลของผู้ใช้ LinkedIn ได้ผ่านทางฟังก์ชัน AutoFill ดังกล่าวโดยที่ผู้ใช้ไม่รู้ตัว กล่าวคือ โดยปกติแล้ว เว็บไซต์ทั่วไปจะวางปุ่ม AutoFill ไว้ข้างๆ ฟิลด์ที่ต้องการให้กดปุ่มกรอกข้อมูลอัตโนมัติ แต่ Cable พบว่า แฮ็กเกอร์สามารถแก้คุณสมบัติของปุ่ม AutoFill เพื่อขยายปุ่มไปทั่วทั้งหน้าเว็บไซต์ แล้วทำให้มันล่องหน เมื่อผู้ใช้คลิกส่วนใดส่วนหนึ่งของเว็บไซต์ก็จะเป็นการเรียกใช้ฟังก์ชัน AutoFill ทันที ส่งผลให้ข้อมูล LinkedIn ทั้งหมดของผู้ใช้ถูกส่งไปยังเว็บไซต์ของแฮ็กเกอร์

Cable ได้แจ้งช่องโหว่ดังกล่าวไปยัง LinkedIn ทันทีที่เขาค้นพบ ซึ่งทาง LinkedIn ก็ได้ออก Hotfix มาแก้ไขปัญหาดังกล่าวชั่วคราวในวันถัดมา โดยไม่ได้เปิดเผยเรื่องราวแก่สาธารณะแต่อย่างใด แต่ทาง Cable พบว่าการแก้ไขปัญหาของ LinkedIn ยังไม่สมบูรณ์และมีช่องโหว่เหลืออยู่ จึงแจ้งเรื่องไปอีกครั้ง สุดท้ายทาง LinkedIn ก็ออกแพตช์เพื่ออุดช่องโหว่เรียบร้อยเมื่อวันที่ 19 เมษายนที่ผ่านมา

ที่มา: https://thehackernews.com/2018/04/linkedin-account-hack.html

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

[Video] SYMPHONT x FORTINET Webinar: Secures Networks Today and in the Future byConverging AI-Powered Security

Symphony Communication ร่วมกับ Fortinet Thailand จัดงานสัมมนาออนไลน์ หัวข้อ “Secures Networks Today and in the Future byConverging …

TrendAI ผสาน Claude API เข้ากับแพลตฟอร์ม Vision One ยกระดับการกำกับดูแลและรักษาความมั่นคงปลอดภัย AI ในองค์กร

TrendAI ผู้ให้บริการความมั่นคงปลอดภัย AI ระดับองค์กรของ Trend Micro ผสาน Claude Compliance API เข้ากับแพลตฟอร์ม TrendAI Vision One เพิ่มขีดความสามารถให้องค์กรสามารถรวบรวมข้อมูลเพื่อเพิ่มมิติมุมมอง …