MS Word 2016 เสี่ยงแฮกเกอร์ฝังโค้ดเรียกใช้มัลแวร์ ผ่านช่องโหว่ ‘Online Video’

Published on November 2, 2018
MS Word 2016 เสี่ยงแฮกเกอร์ฝังโค้ดเรียกใช้มัลแวร์ ผ่านช่องโหว่  ‘Online Video’

นักวิจัยด้านความปลอดภัยของไซเบอร์ Cymulate ได้เปิดเผยช่องโหว่จากตัวเลือก ‘Online Video’ ในเอกสาร MS Word 2016 ลแะเวอร์ชันที่ต่ำกว่า ซึ่งช่องโหว่นี้อาจทำให้แฮกเกอร์สามารถฝังโค้ดที่เป็นอันตรายหรือมัลแวร์ลงไปในไฟล์เอกสาร เพื่อให้ผู้ใช้รันมัลแวร์ในคอมพิวเตอร์ของตัวเองได้โดยไม่รู้ตัว

 

‘Online Video’ เป็นฟีเจอร์ที่ช่วยให้ผู้ใช้สามารถฝังวิดีโอออนไลน์ที่มี ลิงก์ไปยัง YouTube เมื่อมีการเพิ่มลิงก์วิดีโอออนไลน์ลงในเอกสาร MS Word ฟีเจอร์ ‘Online Video’ จะสร้างสคริปต์ HTML ฝังเข้าไปในไฟล์เอกสารโดยอัตโนมัติ โดยสคริปต์ดังกล่าวจะถูกรันเมื่อผู้ใช้คลิกรูป Thumbnail บนเอกสารเพื่อเล่นวิดีโอ

 

อย่างไรก็ตาม เนื่องจากไฟล์เอกสาร (.docx) แท้ที่จริงแล้วคือ Zip Package ที่ประกอบด้วยไฟล์มัลติมีเดียและไฟล์การตั้งค่าต่างๆ ที่สามารถเปิดและแก้ไขเนื้อหาข้างในได้ ส่งผลให้นักวิจัยสามารถเปิดไฟล์การตั้งค่าที่ชื่อว่า “document.xml” เพื่อแก้ไขสคริปต์วิดีโอที่ฟีเจอร์ Online Video สร้างขึ้นมา แล้วเปลี่ยนไปเป็นสคริปต์มัลแวร์แทน นั่นหมายความว่าเมื่อรูป Thumbnail บนไฟล์เอกสารถูกคลิก จะเป็นการรันมัลแวร์แทนที่จะดาวน์โหลดวิดีโอจาก YouTube มาเล่น และการกระทำนี้ไม่มีหน้าจอแจ้งเตือนเรื่องความมั่นคงปลอดภัยใดๆ เด้งขึ้นมาอีกด้วย

 

ผู้ที่สนใจสามารถดูวิดีโอ PoC การโจมตีได้ที่: https://bit.ly/2SvhNj8

 

Cymulate ได้รายงานช่องโหว่ไปยัง Microsoft ตั้งแต่เมื่อ 3 เดือนก่อน แต่ทาง Microsoft ปฏิเสธที่จะระบุว่าประเด็นนี้เป็นช่องโหว่ด้านความมั่นคงปลอดภัย เนื่องจากซอฟต์แวร์แปลความ HTML ได้อย่างที่ควรจะเป็นอยู่แล้ว ทีมนักวิจัยจึงตัดสินใจเปิดเผยช่องโหว่นี้สู่สาธารณะเพื่อแจ้งเตือนผู้ใช้ทั่วโลก ส่งผลให้ตอนนี้ยังไม่มีแพตช์สำหรับอุดช่องโหว่ดังกล่าว

 

รายละเอียดเชิงเทคนิค: https://blog.cymulate.com/abusing-microsoft-office-online-video

 

ที่มา: https://thehackernews.com/2018/10/microsoft-office-online-video.html , https://www.techtalkthai.com/ms-word-2016-vulnerability-allows-hacker-to-run-malware/

 

 

วิธีติดตั้งไดร์เวอร์เครื่องพิมพ์สลิป xprinter xp-n160ii สำหรับ Linux แบบง่าย

การติดตั้งไดรเวอร์สำหรับเครื่องพิมพ์ Xprinter บนระบบปฏิบัติการ Linux อาจดูเหมือนเป็นกระบวนการที่ซับซ้อนสำหรับบางคน แต่ในความเป็นจริงแล้ว มันสามารถทำได้อย่างง่ายดาย ด้วยขั้นตอนที่ชัดเจนและง่ายต่อการติดตาม การเตรียมพร้อมและการติดตั้งที่ถูกต้องจะช่วยให้คุณสามารถใช้เครื่องพิมพ์ Xprinter...

Read more »

Application Security Report 2024

สำหรับบทความนี้เป็นบทความและเรียบเรียงใหม่จาก Cloudflare Application Security Report 2024 ต้องบอกว่า ในช่วง 12 เดือนที่ผ่านมานั้น...

Read more »

Protect your site against SQL Injection with Cloudflare

ในยุคดิจิทัลที่การทำธุรกิจและการสื่อสารผ่านเว็บไซต์เป็นส่วนสำคัญ การป้องกันภัยทางไซเบอร์จึงกลายเป็นสิ่งที่มีความสำคัญอย่างยิ่ง หนึ่งในภัยคุกคามที่มีการใช้งานมากที่สุดคือ SQL Injection โดยเฉพาะเว็บไซต์ที่สร้างด้วย Wordpress ซึ่งเป็นแพลตฟอร์มที่ได้รับความนิยมมากที่สุดในการสร้างเว็บไซต์และบล็อก การโจมตีด้วย SQL...

Read more »

Installing VMware PowerCLI on Ubuntu 22.04 Jammy

PowerCLI คือชุดเครื่องมือภาษาการโปรแกรมในการจัดการอัตโนมัติ (Automation) ที่พัฒนาโดย VMware สำหรับการบริหารจัดการ VMware vSphere และผลิตภัณฑ์อื่น ๆ...

Read more »

Installing iRedMail on Ubuntu 22.04 Jammy

สำหรับ iRedMail นั้นต้องบอกว่าเป็นระบบ Mail Server บน Linux ที่ดีตัวหนึ่งเลยทีเดียว เพราะว่าฟีเจอร์ครบ เช่น...

Read more »

Upgrading from Ubuntu 20.04 LTS to Ubuntu 22.04 Jammy

แน่นอนว่าการอัพเกรดจะมีประโยชน์อย่างมาก ในการทำให้ระบบของท่านนั้นปลอดภัย งั้นเรามาเริ่มกันเลย สำหรับการอัพเกรด Ubuntu 20.04 ซึ่งออกมานานพอสมควรล่ะ ให้เป็น Ubuntu 22.04...

Read more »