ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

3 ข่าว

AWS Certificate Manager เตรียมเลิกใช้การยืนยันโดเมนทางอีเมล — เส้นตายต่ออายุอัตโนมัติ 30 กันยายน 2570

AWS Certificate Manager to discontinue email validation for public certificates
AWS Certificate Manager ประกาศยกเลิกการยืนยันการควบคุมโดเมนผ่านอีเมลสำหรับใบรับรองสาธารณะอย่างถาวรภายในวันที่ 30 กันยายน 2570 เพื่อให้สอดคล้องกับมติของ CA/Browser Forum เมื่อเดือนพฤศจิกายน 2568 ที่กำหนดให้เบราว์เซอร์หลักเลิกเชื่อถือใบรับรองที่ยืนยันด้วยอีเมลตั้งแต่ 15 มีนาคม 2571 การยืนยันทางอีเมลถูกมองว่าเปราะบางมานาน ทั้งจากการเปลี่ยนเส้นทาง MX ที่ถูกยึด ลิงก์ยืนยันที่ถูกดักจับ และข้อมูลผู้ดูแลใน WHOIS ที่ล้าสมัย AWS เปิดให้เปลี่ยนวิธียืนยันในที่เดิมได้โดยไม่ต้องออกใบรับรองใหม่

HollowByte — คำขอ TLS เพียง 11 ไบต์ ทำให้เซิร์ฟเวอร์ OpenSSL กินหน่วยความจำค้างจนถูกฆ่าโปรเซส

OpenSSL HollowByte flaw freezes server memory with 11-byte TLS requests
ทีม Red Team ของบริษัท Okta เปิดเผยช่องโหว่ DoS ใน OpenSSL ที่ตั้งชื่อว่า HollowByte ซึ่งผู้โจมตีส่งเพียงส่วนหัวข้อความ TLS 11 ไบต์ก็ทำให้เซิร์ฟเวอร์จองหน่วยความจำสูงสุด 131 KB รอเนื้อหาที่ไม่มีวันมาถึง เมื่อสุ่มขนาดที่แจ้งในทุกการเชื่อมต่อบนระบบ glibc หน่วยความจำจะแตกกระจายและไม่ถูกคืนจนกว่าจะรีสตาร์ตโปรเซส OpenSSL แก้ไขเงียบๆ ในรุ่นวันที่ 9 มิถุนายน โดยไม่ออก CVE ไม่มีประกาศเตือน และไม่มีบันทึกใน changelog

Microsoft ลืมต่ออายุ TLS Certificate ของ connectivity.office.com — เว็บตรวจสอบ Microsoft 365 ล่มทั่วโลก

Microsoft 365 connectivity domain showing certificate expiry warning
โดเมน connectivity.office.com ของ Microsoft ที่ผู้ดูแลระบบทั่วโลกใช้ตรวจสอบการเชื่อมต่อ Microsoft 365 แสดงข้อผิดพลาด NET::ERR_CERT_DATE_INVALID หลัง TLS certificate หมดอายุเมื่อวันที่ 14 มิถุนายน โดย certificate มีอายุเพียง 180 วันและ Microsoft ไม่ได้ต่ออายุทันเวลา ส่งผลกระทบต่อสคริปต์และเครื่องมือตรวจสอบเครือข่ายขององค์กร