ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

นักวิจัยปล่อย PoC เจาะ GitLab รันคำสั่งในสิทธิ์ git — แพตช์เงียบไม่ระบุเป็นช่องโหว่ความปลอดภัย

Researcher publishes GitLab RCE PoC letting authenticated users run commands as git
นักวิจัยจาก depthfirst เผยแพร่โค้ดโจมตีที่ใช้งานได้จริงสำหรับช่องโหว่ RCE ใน GitLab ที่ผู้ใช้ที่ล็อกอินแล้วและมีสิทธิ์ push สามารถรันคำสั่งในสิทธิ์บัญชี git ได้ ผ่านการฝัง Jupyter notebook อันตรายให้ตัวแปลง JSON ชื่อ Oj ทำงานผิดพลาด GitLab แพตช์ไปแล้วเมื่อ 10 มิ.ย. แต่จัดเป็นแค่ bug fix ไม่มี CVE ไม่มี CVSS ทำให้หลายองค์กรไม่รีบอัปเดต กระทบทุกรุ่น CE/EE ตั้งแต่ 15.2.0 ยังไม่พบการโจมตีจริง

SleeperGem — ยึดบัญชี RubyGems ที่ร้างมา 6-7 ปี ปล่อยแพ็กเกจอันตรายเจาะเครื่องนักพัฒนา

SleeperGem malicious RubyGems packages supply chain attack
นักวิจัยจากบริษัท StepSecurity เปิดโปงการโจมตีห่วงโซ่อุปทานชื่อ SleeperGem หลังพบแพ็กเกจ Ruby อันตราย 3 ตัวบน RubyGems ตัวหลักชื่อ git_credential_manager ปลอมเป็นเครื่องมือของ Microsoft ส่วนอีก 2 ตัวเป็นแพ็กเกจเก่าที่เงียบมา 6-7 ปีก่อนถูกยึดบัญชี มัลแวร์ตรวจตัวแปรสภาพแวดล้อมราว 30 ตัวเพื่อเลี่ยงระบบ CI แล้ววางเดมอนพร้อมกลไกฝังตัวเฉพาะบนเครื่องนักพัฒนา หากรัน sudo ได้โดยไม่ต้องใส่รหัสผ่านจะยกสิทธิ์เป็น root ทันที