Open Source

บริษัท Comodo ผู้ให้บริการด้านความปลอดภัย และเป็นผู้ให้บริการรับรองตัวตน (certificate) สำหรับการเข้ารหัสแบบ SSL ได้แจ้งข่าวว่าบริษัทได้ออกใบรับรองแก่ผู้ไม่หวังดีไปจำนวน 9 ใบ ทำให้ผู้ใช้อาจถูกหลอกลวงให้เข้าเว็บปลอมได้

ระบบการเข้ารหัสแบบ SSL ต้องการใบรับรองตัวตนที่ได้รับการรับรองจากหน่วยงานที่เชื่อถือได้ (Trusted Root Certification Authorities) ไม่เช่นนั้นเบราเซอร์จะแจ้งเตือนผู้ใช้เมื่อผู้ใช้พยายามเข้าเว็บที่มีการเข้ารหัสแบบ SSL ว่าใบรับรองตัวตนของเว็บนั้นไม่ถูกต้อง โดยระบบปฎิบัติการต่างๆ จะมีรายชื่อของหน่วยงานให้บริการรับรองที่เชื่อถือได้แตกต่างกันไป

แต่ความผิดพลาดนี้เกิดขึ้นเมื่อทาง Comodo ซึ่งเป็นหน่วยงานที่ได้รับการเชื่อถือในวินโดวส์ทุกรุ่น ได้ออกใบรับรองโดยไม่ตรวจสอบข้อมูลของผู้ยื่นขอใบรับรองให้ครบถ้วน ทำให้มีใบรับรองของเว็บดังเช่น login.live.com, mail.google.com, login.yahoo.com, login.skype.com, และ addons.mozilla.org หลุดออกมา

หากแฮกเกอร์นำใบรับรองเหล่านี้ไปใช้งาน จะทำให้พวกเขาสามารถปลอมแปลงหน้าเว็บ และหลอกผู้ใช้ว่าเป็นเว็บจริงได้โดยเบราเซอร์ไม่เตือนอันตรายใดๆ และยังยืนยันกับผู้ใช้ว่าข้อมูลได้รับการเข้ารหัสอย่างถูกต้อง

วิธีการแก้ไขคือการอัพเดตรายการยกเลิกใบรับรอง (Certificate Revocation List - CRL) ในทันที เพื่อให้เบราเซอร์แจ้งเดือนเมื่อมีการเข้าใช้เว็บที่ถูกปลอมแปลงใบรับรองเหล่านี้

ผู้ใช้ฝั่งวินโดวส์คงไม่ต้องทำอะไรนอกจากรอวินโดว์อัพเดตรายการเหล่านี้โดยเร็ว โดยรายงานล่าสุดเว็บ login.yahoo.com นั้นเริ่มถูกโจมตีเป็นเว็บแรกแล้ว

ที่มา - Microsoft, Comodo

Hiring! บริษัทที่น่าสนใจ

Carmen Software company cover
Carmen Software
Hotel Financial Solutions
Next Innovation (Thailand) Co., Ltd. company cover
Next Innovation (Thailand) Co., Ltd.
We are web design with consulting & engineering services driven the future stronger and flexibility.
KKP Dime company cover
KKP Dime
KKP Dime บริษัทในเครือเกียรตินาคินภัทร
Kiatnakin Phatra Financial Group company cover
Kiatnakin Phatra Financial Group
Financial Service
Fastwork Technologies company cover
Fastwork Technologies
Fastwork.co เว็บไซต์ที่รวบรวม ฟรีแลนซ์ มืออาชีพจากหลากหลายสายงานไว้ในที่เดียวกัน
Thoughtworks Thailand company cover
Thoughtworks Thailand
Thoughtworks เป็นบริษัทที่ปรึกษาด้านเทคโนโยลีระดับโลกที่คว้า Great Place to Work 3 ปีซ้อน
Iron Software company cover
Iron Software
Iron Software is an American company providing a suite of .NET libraries by engineer for engineers.
CLEVERSE company cover
CLEVERSE
Cleverse is a Venture Builder. Our team builds several tech companies.
Nipa Cloud company cover
Nipa Cloud
#1 OpenStack cloud provider in Thailand with our own data center and software platform.
Bangmod Enterprise company cover
Bangmod Enterprise
The leader in Cloud Server and Hosting in Thailand.
CIMB THAI Bank company cover
CIMB THAI Bank
MOVING FORWARD WITH YOU - CIMB is the leading ASEAN Bank
Bangkok Bank company cover
Bangkok Bank
Bangkok Bank is one of Southeast Asia's largest regional banks, a market leader in business banking
MuvMi (Urban Mobility Tech Co.,Ltd.) company cover
MuvMi (Urban Mobility Tech Co.,Ltd.)
Shape the future of urban mobility towards affordable, clean, and safe solutions
T.N. Digital Solution Co., Ltd. company cover
T.N. Digital Solution Co., Ltd.
TNDS has been involving in every first move of banking’s major digital transformation.
KBTG - KASIKORN Business-Technology Group company cover
KBTG - KASIKORN Business-Technology Group
KBTG - "The Technology Company for Digital Business Innovation"
Siam Commercial Bank Public Company Limited company cover
Siam Commercial Bank Public Company Limited
"Let's start a brighter career future together"
Icon Framework co.,Ltd. company cover
Icon Framework co.,Ltd.
Global Standard Platform for Real Estate แพลตฟอร์มสำหรับธุรกิจอสังหาริมทรัพย์ครบวงจร มาตรฐานระดับโลก
REFINITIV company cover
REFINITIV
The Financial and Risk business of Thomson Reuters is now Refinitiv
H LAB company cover
H LAB
Re-engineering healthcare systems through intelligent platforms and system design.
The Gang Technology Co., Ltd. company cover
The Gang Technology Co., Ltd.
We're a Digital Agency that helps our customers transform their business into digital with ease.
LTMH company cover
LTMH
LTMH มุ่งเน้นการพัฒนาผลิตภัณฑ์ที่สามารถช่วยพันธมิตรของเราให้บรรลุเป้าหมาย
Seven Peaks company cover
Seven Peaks
We Drive Digital Transformation
Wisesight (Thailand) Co., Ltd. company cover
Wisesight (Thailand) Co., Ltd.
The Best Choice For Handling Social Media · High Expertise in Social Data · Most Advanced and Secure
MOLOG Tech company cover
MOLOG Tech
We are Modern Logistic Platform, Specialize in WMS, OMS and TMS.
Data Wow Co.,Ltd company cover
Data Wow Co.,Ltd
We enable our clients to realize increased productivity by solving their most complex issues by Data
LINE Company Thailand company cover
LINE Company Thailand
LINE, the world's hottest mobile messaging platform, offers free text and voice messaging + Call
LINE MAN Wongnai company cover
LINE MAN Wongnai
Join our journey to becoming No.1 food platform in Thailand

คำตอบคือ อาจใช่หรือไม่ใช่ ก็ได้ครับ
การที่เกิดเหตการณ์นี้ขึ้นมา ส่งผลให้ ผู้ที่โดนจะเข้าเว็บ
login.yahoo.com และเว็บอื่นๆ ที่เป็นของปลอม (แต่ url เหมือนจริง) ได้ โดยที่ ไม่ได้รับการแจ้งเตือนอะ

หลักการ คือว่า เราเรียกเข้าเว็บ login.yahoo แล้วเราโดนดักข้อมูลระหว่างทาง แทนที่มันจะไปเรียก login.yahoo.com ของจริง มันก็จะไปเรียก server อื่นแล้วส่งข้อมูลปลอมกลับมา แต่โดยปกติแล้ว การทำแบบนี้ browser จะฟ้องว่า เว็บนี้ ไม่น่าจะใช่ของจริงนะ (ขึ้นเติอนแดงๆ เหมือนเวลาเราเข้า https ที่ทำใช้กันเอง)
แต่ว่า ระบบ sign หลุดไปแบบนี้ ก็คือ ถ้าเราโดนดักเราจะได้หน้าเว็บปลอมบนโดเมน login.yahoo.com โดยที่ไม่มีการแจ้งเตือน หรือ ไม่มีการบอกกล่าวอย่างไดเลย

จริงๆแล้วเรื่องนี้ถือว่า ร้ายแรงมากสุดๆ เพราะว่า เราอาจจะได้เข้าหน้าเว็บปลอมๆโดยที่"ไม่มีอะไรสักเกตได้เลย"
ผมว่า บริษัทนี้ต้องรับผิดชอบหน่อยแล้วละ ปล่อยให้หลุดได้ยังไง

บรรทัดแรก
Comondo เป็น Comodo รึเปล่าครับ

ตอนแรกผมคิดว่าเป็นชื่อบริษัทอื่น อ่านลงมาล่างๆ
ถึงรู้ว่าเป็น Comodo ที่ผมใช้ Antivirus กับ Firewall ฟรีเค้าอยู่

ปล. แพทอัพเดตมาแล้วครับ

ผมไม่ค่อยเข้าใจเท่าไหร่นะ..

หมายถึงว่า.. ใบรับรองหลุดออกมา.. ถ้าจะโดนหลอก.. คือ จะเป็น url ปลอมที่ req ผ่าน url จริง? หรือยังไง..

หน้าปลอมที่เราเห็น url จะเป็นยังไง?

ตอนแรกก็ว่าทำไม Firefox 3.5.18 กับ 3.6.16 มันออกก่อนกำหนด เป็นเพราะเรื่องนี้นี่เอง

ส่วน Windows XP ก็มีอัพเดตแล้ว

Update for Windows XP (KB2524375)

Date last published: 3/23/2011

Download size: 493 KB

Install this update to resolve an issue which requires an update to the certificate revocation list on Windows systems and to keep your systems certificate list up to date. After you install this update, you may have to restart your system.

shelling Fri, 25/03/2011 - 02:36

conspiracy: อาจจะเป็นมาตรการจัดการกับ non-genuine windows ของ microsoft ก็ได้นะ ;p

wichate Fri, 25/03/2011 - 14:04

In reply to by shelling

55+ จะบ้าเหรอ OS อื่นเขาก็โดนด้วยนะเนี่ย

ปล.โชคดีที่ผมใช้ POP ดูมาหมด ไม่เคยเข้าไปเชค mail ผ่านเวปซักที ปลอดภัย..