Tags:
Node Thumbnail

ทีมวิจัยของบริษัท VDOO ผู้ผลิตระบบรักษาความมั่นคงปลอดภัยในคอมพิวเตอร์ขนาดเล็ก รายงานถึงช่องโหว่ของซอฟต์แวร์ในกล้องวงจรปิด Axis จำนวน 7 รายการ ส่งผลให้แฮกเกอร์สามารถเข้ายึดกล้องผ่านเครือข่าย เข้าควบคุมซอฟต์แวร์ได้ทั้งหมดรวมถึงการดูภาพวงจรปิด

การเข้ายึดกล้องใช้ช่องโหว่ซ้อนกัน ได้แก่

  1. ส่งคำสั่งทะลุ Apache HTTP Server โดยไม่ต้องยืนยันตัวตนว่ามีสิทธิ์ (CVE-2018-10661) ทำให้คำสั่งทะลุจาก httpd เข้าไปยังโปรเซส ssid ภายในที่รันด้วยสิทธิ์ root
  2. ส่งคำสั่งผ่าน dbus เข้าไปยัง PolicyKitParhand เพื่อตั้งค่าพารามิเตอร์ (CVE-2018-10662)
  3. ยิง shell injection เพื่อเปิด shell ในสิทธิ์ root ผ่านโปรเซส parhand

ทาง Axis ออกแพตช์ให้กับกล้องทุกรุ่นที่ได้รับผลกระทบแล้ว ตรวจสอบรายชื่อกล้องได้ในเอกสาร ACV-128401 พร้อมกับตรวจสอบดูว่าเฟิร์มแวร์เป็นรุ่นที่ได้ไขปัญหาแล้วหรือยัง ได้ตามเอกสาร หากมีกล้องในความดูแลจำนวนมากอาจต้องจัดการด้วย Axis Device Manager

ทาง VDOO ขอบคุณ Axis ที่ตอบรายงานนี้อย่างรวดเร็ว อย่างไรก็ดีทีมงานชี้ประเด็นที่ผู้ผลิตควรแก้ไข เช่น ไม่ยอมแยกสิทธิ์ให้กับโปรเซสเท่าที่จำเป็น โดยโปรเซส ssid นั้นรันด้วยสิทธิ์ root, ไม่มีการตรวจสอบอินพุตอย่างละเอียด, และยังใช้ shell script เพื่อรับอินพุตจากผู้ใช้

ที่มา - VDOO

No Description

Get latest news from Blognone

Comments

By: btoy
ContributorAndroidWindows
on 21 June 2018 - 15:01 #1056620
btoy's picture

ยิ่งระบบ IoT พัฒนาไปไกลเท่าไร ทีมวิศวกรที่ดูแลระบบก็ยิ่งต้องแข็งแกร่งขึ้นเท่านั้นเนอะ ตอนที่เรียนจบใหม่ๆ ผมมองานด้านไอทีออกเป็นแค่ 3 อย่างคือ

Software Development
System Engineer
Networking

(คือตอนนั้นเราก็รู้น้อยด้วยแหละ) แต่ตอนนี้แต่ละส่วนมันแตกแขนงออกไปเยอะมากกกกก แถมงานสายด้านความปลอดภัยก็กลายเป็นงานที่หาคนเก่งๆยากด้วยสิ


..: เรื่อยไป

By: lew
FounderJusci's WriterMEconomicsAndroid
on 21 June 2018 - 17:00 #1056636 Reply to:1056620
lew's picture

ผมว่าโดย "คนทำงาน" หลักๆ ก็เท่าเดิมนี่ล่ะครับ แตต้องตระหนัก security life cycle กันมากขึ้น

  • Software Development จะลากไลบรารีเข้าโครงการต้องตอบได้ว่ามันจะซัพพอร์ตถึงเมื่อไหร่ นโยบาย backward compatible เป็นอย่างไร
  • System Engineer อันนี้ปกติ ต้องดูแล+อัพเดตระบบอยู่แล้ว ไม่ใช่ติดตั้งให้ใช้งานได้ โดนบ่อยสุดด้วย OS อัพเดตมันทุกเดือน ทั้งเซิร์ฟเวอร์/ไตลเอนต์
  • Network Engineer ต้องมานั่งดูด้วยว่าจะอัพเดตเฟิร์มแวร์ยังไง uptime จะจัดการยังไง

lewcpe.com, @wasonliw

By: btoy
ContributorAndroidWindows
on 22 June 2018 - 11:54 #1056766 Reply to:1056636
btoy's picture

อันนี้นอกเรื่อง 555 ขอบคุณ blognone ด้วยนะครับ ที่ช่วยอัพเดทความรู้ให้กับวงการไอทีบ้านเรา ส่วนตัวมีโอกาสได้ทำงานร่วมกับคนที่จบวิดวะจาก ม.เกษตรฯมาหลายคน ส่วนใหญ่ก็เก่งๆกันทั้งนั้น ชื่นชมครับ


..: เรื่อยไป