CDIC 2023

พบช่องโหว่ร้ายแรงบน Zyxel Firewall แนะผู้ใช้งานเร่งอัปเดต

ช่องโหว่หมายเลข cve-2022-30525 นี้ถูกค้นพบโดยทีมงาน Rapid 7 ซึ่งปัจจุบันได้กลายเป็นโมดูลใน Metasploit แล้ว ดังนั้นผู้ใช้งานเร่งอัปเดตกันด้วยครับ

ช่องโหว่ร้ายแรงนี้สามารถทำให้ผู้โจมตีเข้าถึงอุปกรณ์อย่างสมบูรณ์ ด้วยการลอบรันคำสั่งอย่างไม่ได้รับอนุญาตผ่านหน้า HTTP โดยทีมงาน Rapid 7 ผู้ค้นพบได้แจ้ง Zyxel ไปตั้งแต่ 13 เมษายน และฝ่ายหลังสัญญาจะทำแพชต์ออกมาในเดือนมิถุนายน แต่ปล่อยมาได้เร็วกว่านั้นคือ 28 เมษายน โดยอุปกรณ์ที่ได้รับผลกระทบจากช่องโหว่คือ

  • USG20-VPN และ USG20W-VPN ที่ใช้ firmware 5.21 และเวอร์ชันที่ต่ำกว่า
  • ATP 100, 200, 500, 700, 800 ที่ใช้ firmware 5.21 และเวอร์ชันที่ต่ำกว่า
  • USG FLEX 50, 50W, 100W, 200, 500, 700 ที่ใช้ firmware 5.21 และเวอร์ชันที่ต่ำกว่า

อย่างไรก็ตามทีมงาน Rapid 7 ได้ปล่อยเอกสารเกี่ยวกับช่องโหว่และทำพร้อมใช้ใน Metaspliot แล้ว สำหรับผู้สนใจชมการสาธิตได้ที่วีดีโอด้านล่างครับ

โดยจากการค้นหาผ่าน Shodan จะพบการออนไลน์ของอุปกรณ์ที่มีความเสี่ยงได้ราว 16,213 เครื่องทั่วโลก และเมื่อช่องโหว่ถูกปรับแต่งให้พร้อมใช้ได้ง่ายแล้ว หากท่านเป็นผู้ใช้งานก็ควรเร่งอัปเดตทันทีครับ ศึกษารายละเอียดจากผู้ผลิตได้ที่ https://www.zyxel.com/support/Zyxel-security-advisory-for-OS-command-injection-vulnerability-of-firewalls.shtml

ที่มา : https://www.bleepingcomputer.com/news/security/zyxel-fixes-firewall-flaws-that-could-lead-to-hacked-networks/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

5 เครื่องมือโอเพ่นซอร์สสแกนหาช่องโหว่

หลายท่านอาจคงมีเครื่องมือการสแกนหาช่องโหว่อยู่แล้วในมุมมองต่างๆ แต่ในบทความนี้เราขอพาทุกท่านไปรู้จักกับ 5 เครื่องมือฟรี ที่ช่วยตอบโจทย์การค้นหาช่องโหว่

เชิญร่วมงานสัมมนาออนไลน์ Unlock the Limits of Your SAP System with Google Cloud โดย Tangerine [18 ต.ค. 2023]

พลาดไม่ได้! สำหรับองค์กรที่ใช้ระบบ SAP ซึ่งนับเป็นระบบสำคัญที่อยู่เบื้องหลังในการดำเนินธุรกิจให้สำเร็จ ซึ่งภายใต้การแข่งขันที่สูงขึ้นความสำคัญก็ยิ่งเพิ่มขึ้นตามไปด้วย ฉะนั้นจะทำอย่างไร? ให้ธุรกิจสามารถรองรับการใช้งานตามความต้องการที่มีการเปลี่ยนแปลงอยู่เสมอ และจะดีกว่าหรือไม่ หากสามารถนำข้อมูลภายใน SAP มาประยุกต์ใช้กับข้อมูลภายนอก สร้าง Analytics Dashboard ได้ง่ายและรวดเร็ว …