ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

แอป Click to Pray ของวาติกันทำข้อมูลผู้ใช้กว่า 700,000 รายรั่ว ผ่าน API ที่ไม่ต้องยืนยันตัวตน

Vatican Click to Pray app exposes 700000 users through unauthenticated API flaw
แอป Click to Pray แอปสวดมนต์อย่างเป็นทางการของวาติกัน ทำข้อมูลส่วนบุคคลของผู้ใช้กว่า 700,000 รายรั่วไหล ผ่านช่องโหว่ API ที่ไม่ต้องยืนยันตัวตน (unauthenticated) เว็บไซต์ DarkReading พบปัญหานี้หลังนักวิจัย นาย BobDaHacker รายงานช่องโหว่ IDOR ตั้งแต่เดือนมกราคม จุดอ่อนคือ API ใช้เลข ID ผู้ใช้แบบเรียงลำดับ ทำให้ใครก็ตามเดาเลขแล้วดึงชื่อ อีเมล ประเทศ และบทบาทของบัญชีออกมาได้จำนวนมาก แม้ไม่ใช่เหตุมัลแวร์ แต่เปิดช่องให้ทำฟิชชิงและปลอมตัวเป็นวาติกันได้ง่าย

ServiceNow ถูกโจมตีจริง — ช่องโหว่เปิดทางผู้ใช้ไม่ยืนยันตัวตนเข้าถึงข้อมูล Instance ลูกค้าเกินสิทธิ์

ServiceNow security incident unauthorized access
ServiceNow เปิดเผยเหตุการณ์ด้านความปลอดภัยที่ผู้โจมตีไม่ทราบฝ่ายใช้ช่องโหว่เข้าถึงข้อมูลใน instance ลูกค้าเกินสิทธิ์ที่ควรได้ บริษัทออกแพตช์เมื่อ 5 มิ.ย. 2569 ปรับ endpoint จำกัดการเข้าถึงเฉพาะผู้ผ่านการยืนยันตัวตน ช่องโหว่นี้ยังไม่มี CVE และพบ query สำเร็จต่อ instance ของลูกค้าบางส่วน กระทบลูกค้าบน Australia release หรือที่ปรับ config บางอย่าง มีรายงานว่า ServiceNow รับรู้ปัญหานี้ภายในมาตั้งแต่ 7 เม.ย. แต่จัดเป็นเรื่องไม่เร่งด่วน