ລະວັງໄພຊ່ອງໂຫວ່ໃນ Joomla! ເວີຊັ່ນຕ່ຳກວ່າ 3.6.4 ຜູ້ປະສົງຮ້າຍສາມາດສ້າງບັນຊີຜູ້ເບິ່ງແຍງລະບົບໄດ້
ຂໍ້ມູນທົ່ວໄປ
ເມື່ອວັນທີ 25 ຕຸລາ 2016 ທາງ Joomla! ໄດ້ປະກາດອັບເດດຊ໋ອບແວ Joomla! ເວີຊັ່ນ 3.6.4 ເພື່ອແກ້ໄຂຊ່ອງໂຫວ່ລະດັບຄວາມຮ້າຍແຮງສູງຈຳນວນ 2 ຈຸດ ຊຶ່ງເປີດໂອກາດໃຫ້ຜູ້ປະສົງຮ້າຍສາມາດສ້າງບັນຊີຜູ້ເບິ່ງແຍງລະບົບເພື່ອເຂົ້າຄວບຄຸມເວັບໄຊໄດ້.
ຜົນກະທົບ
ຊ່ອງໂຫວ່ໝາຍເລກ CVE-2016-8869 ເປີດໂອກາດໃຫ້ຜູ້ປະສົງຮ້າຍສາມາດສ້າງບັນຊີທີ່ໄດ້ສິດທິຂອງຜູ້ເບິ່ງແຍງລະບົບ ສ່ວນຊ່ອງໂຫວ່ໝາຍເລກ CVE-2016-8870 ເປີດໂອກາດໃຫ້ຜູ້ປະສົງຮ້າຍສາມາດສ້າງບັນຊີຜູ້ໃຊ້ໃໝ່ໄດ້ ເຖິງແມ່ນວ່າລະບົບຈະຖືກຕັ້ງຄ່າບໍ່ອະນຸຍາດໃຫ້ສ້າງບັນຊີຜູ້ໃຊ້ໃໝ່ກໍ່ຕາມ.
ລະບົບທີ່ໄດ້ຮັບຜົນກະທົບ
ຊ່ອງໂຫວ່ທັງສອງມີຜົນກະທົບກັບ Joomla! ເວີຊັ່ນ 3.4.4 ເຖິງ 3.6.3.
ຂໍ້ແນະນຳໃນການປ້ອງກັນ ແລະ ແກ້ໄຂ
ປະຈຸບັນມີການສ້າງໂຄດ (code) ສຳລັບໃຊ້ທົດສອບການໂຈມຕີຊ່ອງໂຫວ່ດັ່ງກ່າວແລ້ວ ແຕ່ຍັງບໍ່ເຫັນການເຜີຍແຜ່ໂຄດສຳລັບໃຊ້ໂຈມຕີຕໍ່ສາທາລະນະ, ຜູ້ເບິ່ງແຍງລະບົບຄວນອັບເດດ Joomla! ໂດຍດ່ວນ ໃຫ້ເປັນເວີຊັ່ນ 3.6.4 ເພື່ອແກ້ໄຂຊ່ອງໂຫວ່ທັນທີ.
ເອກະສານອ້າງອີງ:
https://www.thaicert.or.th/newsbite/2016-10-26-01.html#2016-10-26-01