whynotsecurity นักวิจัยความปลอดภัยที่ไม่เปิดเผยตัวตนรายงานถึงกระบวนการเก็บรหัสผ่านของโปรแกรม TeamViewer ที่ใช้สำหรับการล็อกอินระยะไกลที่นิยมใช้ในการซัพพอร์ตระบบไอที โดยพบว่ารหัสผ่านของผู้ใช้จะถูกเข้ารหัสแบบ AES-128-CBC ด้วยกุญแจและค่า IV เดียวกันทั้งหมด หากผู้ใช้ตั้งรหัสผ่านซ้ำกันระหว่างเครื่องต่างๆ ก็มีโอกาสที่แฮกเกอร์จะเข้าถึงบางเครื่องและกู้รหัสผ่านกลับออกมาได้
นักวิจัยรายงานว่าเขาพบช่องโหว่นี้หลังจากพบว่าหากสำเนาค่า registry ของ TeamViewer แล้วนำไปวางบนเครื่องอื่นๆ เครื่องเหล่านั้นก็จะมีรหัสผ่านเดียวกัน หลังจากวิเคราะห์จึงพบว่ารหัสผ่านถูกเก็บในรีจิสตรีของระบบ ที่มีหลายค่าที่ถูกเข้ารหัสด้วยกุญแจเดียวกัน ได้แก่ OptionsPasswordAES, SecurityPasswordAES, SecurityPasswordExported, ServerPasswordAES, ProxyPasswordAES, และ LicenseKeyAES
ทาง whynotsecurity ระบุว่าแจ้งช่องโหว่นี้ไปยัง TeamViewer ตั้งแต่ 5 พฤศจิกายนที่ผ่านมา และได้รับอีเมลตอบกลับมาครั้งเดียวว่ากำลังตรวจสอบเมื่อวันที่ 15 พฤศจิกายน
ในรายงานมีทั้งสคริปต์ไพธอนสำหรับถอดรหัสรหัสผ่าน และโมดูล Metasploit ไว้ให้แล้ว
ที่มา - whynotsecurity

ภาพหน้าจอ TeamViewer
on
ลาขาดนานและ ไปใช้ anydesk แมน
deaknaew Tue, 04/02/2020 - 11:02
ลาขาดนานและ ไปใช้ anydesk แมน
anydesk ก็โหว่ไม่แพ้กันครับ
iCyLand Tue, 04/02/2020 - 15:07
In reply to ลาขาดนานและ ไปใช้ anydesk แมน by deaknaew
anydesk ก็โหว่ไม่แพ้กันครับ เพียงแต่ว่าดีอย่างไม่หมดอายุเหมือน Team Viewer ที่พอหมดอายุแล้วได้ session ละ 5 นาที >___<
ผม 1 นาที
zda98 Tue, 04/02/2020 - 16:35
In reply to anydesk ก็โหว่ไม่แพ้กันครับ by iCyLand
ผม 1 นาที
โดนหนึ่งนาทีเหมือนกัน เลิกใช้
deaknaew Tue, 04/02/2020 - 18:08
In reply to ผม 1 นาที by zda98
โดนหนึ่งนาทีเหมือนกัน เลิกใช้ อีกอย่าง anydesk มันไม่ต้องใช้ password ก็ได้ด้วย
ผมเคยได้ 1 นาที
nessuchan Wed, 05/02/2020 - 10:45
In reply to ผม 1 นาที by zda98
ผมเคยได้ 1 นาที แต่ก็เมลไปหาเค้าบอกว่าไม่ได้ใช้ในเชิง commercial เค้าก็ปรับแอคเค้าให้เป็นปกติครับ
ผมเปลี่ยนไปใช้ chrome remote
checkmate95 Tue, 04/02/2020 - 21:45
In reply to ลาขาดนานและ ไปใช้ anydesk แมน by deaknaew
ผมเปลี่ยนไปใช้ chrome remote แทนครับ มีหงุดหงิดฟีเจอร์น้อยอยู่บ้าง แต่ประทับใจการใช้ผ่านมือถือที่มีฟีเจอร์แบบ touchscreen แทนเมาส์ ซึ่งน่าแปลกใจว่า teamviewer ไม่มี
อ่าว ไม่มีแล้วเหรอครับ
nessuchan Wed, 05/02/2020 - 10:50
In reply to ผมเปลี่ยนไปใช้ chrome remote by checkmate95
อ่าว ไม่มีแล้วเหรอครับ จำได้ว่าตอนสมัย Windows 8 ผมยังรีโมทจาก iPad เข้าไปคุมโนตบุควินโดว 8 แล้วใช้ Gesture ได้เหมือน โนตบุคทัชเลย
โอ้อย่างงี้นี่เองเห็น comment
checkmate95 Wed, 05/02/2020 - 12:05
In reply to อ่าว ไม่มีแล้วเหรอครับ by nessuchan
โอ้อย่างงี้นี่เองเห็น comment ก็แปลกใจผมเลยไปอ่านเพิ่มเติมใน community มาครับ touch mode มีเฉพาะในแท็บเล็ตนี่เอง พอดีผมใช้แต่มือถือเลยไม่รู้ว่ามันมีด้วย แต่เสียดายผมไม่ได้ใช้ tablet ครับ chrome remote เลยตอบโจทย์ผมมากกว่า ^^