แฮกเกอร์โจมตีเว็บไซต์ YouTube ผ่านทางข้อบกพร่องแบบ Cross Site Scripting (XSS)
บทความโดย: Windows Administrator Blog
ในช่วงปลายสัปดาห์ที่ผ่านมามีรายงานว่าแฮกเกอร์ได้โจมตีเว็บไซต์ YouTube ด้วยการฝังโค้ด JavaScript ไว้ในคอมเมนต์โดยอาศัยข้อบกพร่องแบบ Cross Site Scripting (XSS) อย่างไรก็ตาม หลังจากได้รับรายงานการโจมตี Google ก็ได้ทำการแพตซ์ข้อบกพร่องดังกล่าวนี้ในทันที สำหรับเป้าหมายของการโจมตีจะพุ่งไปยังคลิปวีดีโอของ "Justin Bieber" ที่เป็นนักร้องขวัญใจวันรุ่นและมีแฟนคลับบนโลกออนไลน์เป็นจำนวนมาก
โดย Google ได้ออกแถลงการณ์อย่างเป็นทางการแจ้งว่า การแก้ไขปัญหาครั้งนี้ใช้เวลาในการดำเนินการจำนวน 2 ชั่วโมง และในระหว่างที่ทำแก้ไขปัญหานั้นเว็บไซต์ YouTube จะไม่ทำการแสดงคอมเมนต์เป็นเวลา 1 ชั่วโมง ทั้งนี้ Google ได้กล่าวในตอนท้ายของแถลงการณ์ว่า "จะทำการศึกษาถึงการเกิดปัญหาครั้งนี้เป็นกรณีตัวอย่างเพื่อป้องกันไม่ให้เกิดปัญหาลักษณะนี้อีกในอนาคต"
สำหรับข้อบกพร่องแบบ Cross Site Scripting ที่พบในครั้งนี้ ทำให้แฮกเกอร์สามารถใส่โค้ด JavaScript ลงในคอมเมนต์ของเว็บไซต์ YouTube ได้ ค้นพบโดยแฮกเกอร์หมวกเทา (Grey Hat Hacker) ชาวโรมาเนียที่เรียกตัวเองว่า "TinKode" ซึ่งหลังจากค้นพบได้นำไปโพสต์ในบล็อกเมื่อวันเสาร์ 3 กรกฏาคม 2553 หลังจากนั้นไม่นานแฮกเกอร์ซึ่งเป็นสมาชิกของ "4chan" ก็เริ่มลงมือทำการโจมตีบรรดาแฟนคลับของ Justin Bieber
นอกจากนี้ ยังมีข่าวลือว่าเริ่มมีไวรัสแพร่ระบาดโดยใช้ข้อบกพร่องแบบ Cross Site Scripting ดังกล่าวนี้แล้ว โดยข่าวนี้มีการแพร่กระจายไปอย่างรวดเร็วบนทวิตเตอร์ ข้อความดังนี้
"Listen up guys : Don't watch any youtube videos or comment them today, there's a virus! Spread!," made it into the "top tweets."
โดย Mikko H. Hypponen ซึ่งเป็นหัวหน้าฝ่ายวิจัย (Chief Research Officer) ของ F-Secure และเป็นผู้เชี่ยวชาญด้านความปลอดภัยได้วิเคราะห์และอธิบายข้อความที่โพสต์บนทวิตเตอร์ว่า การใส่แท็ก '' ที่ 2 ในคอมเมนต์ของ YouTube จะทำให้สามารถฝังโค้ด JavaScript ลงในคอมเมนต์ได้
อนึ่ง ข้อบกพร่องแบบ Cross-site scripting นั้นจะทำให้ไม่สามารถทำการตรวจสอบผู้ใช้ที่ทำการส่งข้อมูลผ่านทางฟอร์มบนหน้าเว็บได้ ทำให้แฮกเกอร์สามารถใช้เป็นช่องทางในการโจมตีโดยการฉีดโค้ดที่ไม่ได้รับอนุญาตเข้าในหน้าเว็บ โดยข้อบกพร่องแบบ Cross-site scripting มีอยู่หลายประเภทและส่วนใหญ่จะยังไม่ได้รับการแก้ไข ทำให้มีผลกระทบอย่างถาวรต่อหน้าเว็บ เนื่องจากแฮกเกอร์สามารถที่จะใช้โจมตีระบบได้ง่ายๆ เพียงแค่หลอกล่อผู้ใช้ให้เปิดยูอาร์แอลประสงค์ร้ายเท่านั้น
แหล่งข้อมูลอ้างอิง
• Softpedia
© 2010 TWA Blog. All Rights Reserved.
Thursday, July 8, 2010
Cross Site Scripting (XSS) Bug Found on YouTube
Related Posts:
10 อันดับ Virus Computer ที่ระบาดทั่วโลก (ก.ย. 52)10 อันดับ Virus Computer ที่ระบาดทั่วโลกเดือนกันยายน 2552 บทความโดย: Thai Windows Administrator Blog รายงานสรุปรายชื่อไวรัสคอมพิวเตอร์ที่ระบาดทั่วโลก 10 อันดับแรกในระหว่างเดือนกันยายน 2552 ซึ่งรายงานนี้อ้างอิงตามข้อมูลการตรว… Read More
VIrus Alert: Trojan.StartPage.CloneCashSystemโทรจันหลอกชื้อโครงการ "get-rich-quick" บทความโดย: Thai Windows Administrator Blog Tom Kelchner ได้โพสต์ในในบล็อกของ SUNBelt ว่าพบโทรจัน (Trojan) ตัวใหม่บนเว็บไซต์ VX Catus โดยโทรจันดังกล่าวนี้จะอยู่ในไฟล์ชื่อ bookmark.exe ซ… Read More
10 อันดับ Virus Computer ที่ระบาดทั่วโลก (ส.ค. 52)10 อันดับ Virus Computer ที่ระบาดทั่วโลกเดือนสิงหาคม 2552 บทความโดย: Thai Windows Administrator Blog นำมารายงานให้ทราบเพื่อเป็นข้อมูลอ้างอิงเช่นเคยครับ สำหรับสรุปไวรัสคอมพิวเตอร์ที่ระบาดทั่วโลก 10 อันดับแรกในระหว่างเดือนสิงห… Read More
10 อันดับ Virus Computer ที่ระบาดทั่วโลก (ต.ค. 52)10 อันดับ Virus Computer ที่ระบาดทั่วโลกเดือนตุลาคม 2552 บทความโดย: Thai Windows Administrator Blog นำมารายงานให้ทราบเพื่อเป็นข้อมูลอ้างอิงเช่นเคยครับ สำหรับสรุปไวรัสคอมพิวเตอร์ที่ระบาดทั่วโลก 10 อันดับของเดือนตุลาคม 2552 ซึ… Read More
ระวังไวรัสที่มากับ Windows 7 RC เถื่อนที่ดาวน์โหลดจาก P2Pพบโทรจันใน Windows 7 RC เถื่อนที่ดาวน์โหลดจาก P2P บทความโดย: Thai Windows Administrator Blog มีรายงานบนอินเทอร์เน็ตจากบริษัทผู้พัฒนาโปรแกรมด้านซีเคียวริตี้ว่า มีการตรวจพบโทรจันใน Windows 7 RC เวอร์ชันเถื่อน ที่เปิดดาวน์โหลดต… Read More
0 Comment:
Post a Comment