ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

SafePal ข้อมูลลูกค้ารั่ว 39,798 ราย จากช่องโหว่ระบบติดตามคำสั่งซื้อ — ผู้โจมตีประกาศขายข้อมูลแล้ว

SafePal data breach impacts 39,798 customers stolen info for sale
ผู้ผลิตกระเป๋าคริปโตแบบฮาร์ดแวร์ SafePal เตือนลูกค้าราว 39,798 รายว่าข้อมูลคำสั่งซื้อถูกขโมยไป หลังผู้โจมตีใช้ช่องโหว่การให้สิทธิ์ในฟังก์ชันติดตามคำสั่งซื้อของปลั๊กอินเข้าถึงข้อมูลของลูกค้ารายอื่น ข้อมูลที่รั่วครอบคลุมชื่อ อีเมล ที่อยู่จัดส่ง เบอร์โทรศัพท์ และรายละเอียดการซื้อ แต่ไม่รวม seed phrase กุญแจส่วนตัว หรือรหัสผ่าน ขณะนี้มีผู้ประกาศขายข้อมูลชุดดังกล่าวบนฟอรัมอาชญากรรมไซเบอร์ และบริษัทได้ปิดเว็บไซต์หลอกลวงไปแล้วกว่า 30 แห่ง

แอป Click to Pray ของวาติกันทำข้อมูลผู้ใช้กว่า 700,000 รายรั่ว ผ่าน API ที่ไม่ต้องยืนยันตัวตน

Vatican Click to Pray app exposes 700000 users through unauthenticated API flaw
แอป Click to Pray แอปสวดมนต์อย่างเป็นทางการของวาติกัน ทำข้อมูลส่วนบุคคลของผู้ใช้กว่า 700,000 รายรั่วไหล ผ่านช่องโหว่ API ที่ไม่ต้องยืนยันตัวตน (unauthenticated) เว็บไซต์ DarkReading พบปัญหานี้หลังนักวิจัย นาย BobDaHacker รายงานช่องโหว่ IDOR ตั้งแต่เดือนมกราคม จุดอ่อนคือ API ใช้เลข ID ผู้ใช้แบบเรียงลำดับ ทำให้ใครก็ตามเดาเลขแล้วดึงชื่อ อีเมล ประเทศ และบทบาทของบัญชีออกมาได้จำนวนมาก แม้ไม่ใช่เหตุมัลแวร์ แต่เปิดช่องให้ทำฟิชชิงและปลอมตัวเป็นวาติกันได้ง่าย