
นักพัฒนาแอปพลิเคชัน KDE Connect ยอดนิยมสำหรับคอมพิวเตอร์เดสก์ท็อปและโทรศัพท์มือถือออกคำแนะนำด้านความปลอดภัยในสุดสัปดาห์นี้ โดยระบุว่าคุณควรหยุดใช้แอปบางเวอร์ชันบนเครือข่ายที่ไม่น่าเชื่อถือ ข้อบกพร่องด้านความปลอดภัยทำให้อุปกรณ์ที่ใช้เวอร์ชันเหล่านั้นสามารถโต้ตอบกับอุปกรณ์ที่แกล้งทำเป็นอุปกรณ์ที่คุณเคยตรวจสอบสิทธิ์แล้วในอดีต
คำแนะนำด้านความปลอดภัยระบุว่าหากคุณต้องการหลีกเลี่ยงความเสี่ยง คุณควรหยุดใช้ KDE Connect และเวอร์ชันต่างๆ ที่มีหมายเลขเวอร์ชันต่อไปนี้บนเครือข่ายสาธารณะที่มีอุปกรณ์ที่คุณไม่รู้จัก:
แอพ
-
เวอร์ชันที่มีช่องโหว่ครั้งแรก
-
เวอร์ชันที่ได้รับการติดตั้ง —|—|— KDE Connect desktop
-
25.04
-
25.12
KDE เชื่อมต่อ iPhone
-
0.5.2
-
0.5.4
KDE เชื่อมต่อ Android
-
1.33.0
-
1.34.4
GSConnect
-
59
-
68
วาเลนต์
-
1.0.0.อัลฟ่า.47
-
1.0.0.อัลฟ่า.49
คุณจะต้องตรวจสอบหมายเลขเวอร์ชันของแอปที่คุณใช้ หากเป็นหมายเลขเวอร์ชันที่มีแพตช์หรือสูงกว่า คุณสามารถใช้ KDE Connect, GSConnect หรือ Valent ต่อไปได้อย่างปลอดภัย หากคุณใช้เวอร์ชันก่อนหน้าหรือสูงกว่าเวอร์ชันแรกที่มีช่องโหว่ คุณควรใช้ความระมัดระวังจนกว่าการอัปเดตจะมาถึง
เมื่อลงรายละเอียดเกี่ยวกับวิธีการทำงานของการหาประโยชน์ นักพัฒนาได้เขียนข้อความนี้ไว้ในคำแนะนำด้านความปลอดภัย:
การใช้งานที่มีช่องโหว่ของ KDE Connect ไม่ได้ตรวจสอบว่า ID อุปกรณ์ในแพ็คเก็ตแรกและ ID อุปกรณ์ในแพ็คเก็ตที่สองเหมือนกัน สิ่งนี้อาจถูกนำไปใช้ในทางที่ผิดโดยส่ง ID อุปกรณ์ของอุปกรณ์ที่ไม่ได้จับคู่ซึ่งไม่ต้องการการตรวจสอบสิทธิ์ ตามด้วยการส่ง ID อุปกรณ์ของอุปกรณ์ที่จับคู่เพื่อเลียนแบบอุปกรณ์ดังกล่าว
โดยพื้นฐานแล้ว ผู้โจมตีบนเครือข่ายท้องถิ่น หากพวกเขาทราบ ID ของอุปกรณ์ที่คุณจับคู่ไว้แล้ว อาจแกล้งทำเป็นอุปกรณ์นั้นได้ จากนั้นพวกเขาสามารถใช้ประโยชน์จากปลั๊กอินใดๆ ก็ตามที่คุณเปิดใช้งานบน KDE Connect ไม่ว่าจะเป็นการซิงค์คลิปบอร์ด การเรียกดูระบบไฟล์ หรือที่แย่กว่านั้นคือการใช้คำสั่ง
ขอย้ำอีกครั้งว่านี่เป็นเพียงข้อกังวลหากคุณใช้การเชื่อมต่ออินเทอร์เน็ตแบบ Wi-Fi หรืออีเทอร์เน็ตที่แชร์โดยผู้อื่นที่คุณไม่รู้จัก หากคุณอยู่ที่บ้านบนเครือข่ายส่วนตัว คุณไม่ต้องกังวลมากนัก เป็นเครือข่ายสาธารณะที่สนามบิน ร้านกาแฟ และอื่นๆ ที่คุณควรหลีกเลี่ยงการใช้ KDE Connect เวอร์ชันที่มีช่องโหว่
โดยเฉพาะอย่างยิ่ง เวอร์ชันของ KDE Connect ก่อนเวอร์ชันที่มีช่องโหว่แรกจะไม่ได้รับผลกระทบจากข้อบกพร่องด้านความปลอดภัยนี้ ข้อบกพร่องนี้ถูกนำมาใช้กับโปรโตคอล KDE Connect เวอร์ชัน 8 ซึ่งปรากฏใน KDE Connect รุ่นประมาณเดือนมีนาคม 2568 Linux จำนวนมาก ได้แก่ Ubuntu เวอร์ชัน LTS และรสชาติของมัน ระงับการอัปเดตแพ็คเกจเป็นระยะเวลาหนึ่งในนามของความเสถียร ดังนั้นจึงมีโอกาสที่ดีที่คุณอาจยังไม่มีการเปิดตัวหลังเดือนมีนาคม 2568
หากคุณไม่แน่ใจว่าจะตรวจสอบหมายเลขเวอร์ชันได้อย่างไร ฉันสามารถบอกคุณได้ว่าแอป Android ของฉันปลอดภัยโดยเปิดแอป KDE Connect แตะเมนูแฮมเบอร์เกอร์ที่มุมซ้ายบน แล้วแตะ “เกี่ยวกับ” นั่นแสดงให้ฉันเห็นหมายเลขเวอร์ชันของ KDE Connect ที่ด้านบนของหน้าจอ ซึ่งฉันโล่งใจอยู่ที่ 1.34.4
เมื่อเปิดแอป KDE Connect หลักบนเดสก์ท็อป Linux ของฉัน ฉันคลิกปุ่มการตั้งค่าที่มุมซ้ายล่าง คลิก “เกี่ยวกับ KDE Connect” และพบหมายเลขเวอร์ชันที่ด้านบนของหน้าต่างที่นั่น
แล็ปท็อป Kubuntu 24.04 LTS ของฉันใช้งานจริงเวอร์ชันก่อนที่จะเกิดช่องโหว่ ซึ่งหมายความว่าฉันไม่ต้องกังวลเกี่ยวกับช่องโหว่นี้ที่นั่น บน CachyOS ฉันโชคไม่ดีที่อยู่ระหว่างเวอร์ชันแรกที่มีช่องโหว่และเวอร์ชันที่มีแพตช์ ฉันไม่กังวลเกี่ยวกับเรื่องนี้ เนื่องจากเป็นเดสก์ท็อปพีซี ฉันไม่ได้เชื่อมต่อกับฮอตสปอตสาธารณะ
ที่มา: โครงการ KDE ผ่าน GamingOnLinux
*️⃣ ลิงค์ที่มา:
Ubuntu เวอร์ชัน LTS, โครงการ KDE , GamingOnLinux