อัปเดตความปลอดภัยกุมภาพันธ์: สรุปช่องโหว่ร้ายแรงจาก Apple, Microsoft, Google และซอฟต์แวร์องค์กร
เดือนกุมภาพันธ์ที่ผ่านมาถือเป็นช่วงเวลาสำคัญของการยกระดับความปลอดภัยทางไซเบอร์ เมื่อยักษ์ใหญ่ด้านเทคโนโลยีอย่าง Apple, Microsoft และ Google ต่างเร่งปล่อยแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขเพื่อปิดช่องโหว่ร้ายแรงที่ถูกตรวจพบ นอกจากนี้ยังรวมถึงซอฟต์แวร์ระดับองค์กรอย่าง VMware, SAP และ Citrix ที่ต้องรีบแก้ไขบั๊กเพื่อป้องกันการโจมตี
สิ่งที่น่ากังวลคือมีช่องโหว่หลายจุดที่ถูกนำไปใช้ในการโจมตีจริงแล้ว ดังนั้นการตรวจสอบและอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุดจึงเป็นเรื่องที่ไม่ควรละเลย
การอัปเดตสำหรับผู้ใช้งานทั่วไปและอุปกรณ์พกพา
Apple: การแก้ไขด่วนสำหรับ iOS และ macOS
Apple ได้ออกแพตช์ฉุกเฉิน iOS และ iPadOS 16.3.1 เพื่อจัดการกับช่องโหว่ใน WebKit (เอนจินที่ใช้ประมวลผลการแสดงผลของเบราว์เซอร์) ซึ่งถูกระบุรหัสเป็น CVE-2023-23529 โดยช่องโหว่นี้อาจทำให้ผู้โจมตีสามารถรันโค้ดอันตราย (Arbitrary Code Execution) ในเครื่องได้ ซึ่ง Apple ยืนยันว่ามีการนำช่องโหว่นี้ไปใช้โจมตีจริงแล้ว
นอกจากนี้ยังมีการแก้ไขช่องโหว่ใน Kernel (ส่วนกลางของระบบปฏิบัติการที่จัดการทรัพยากรเครื่อง) รหัส CVE-2023-23514 ซึ่งอาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับสูงในการควบคุมเครื่อง และช่องโหว่ CVE-2023-23524 ที่อาจนำไปสู่การโจมตีแบบ Denial of Service (DoS) หรือการทำให้ระบบหยุดทำงานผ่านใบรับรองที่ถูกสร้างขึ้นมาเพื่อโจมตีโดยเฉพาะ ทั้งนี้ Apple ยังได้อัปเดต macOS Ventura 13.2.1, tvOS 16.3.2 และ watchOS 9.3.1 ด้วย
Microsoft: Patch Tuesday และช่องโหว่ Zero-day
ในรอบการอัปเดต Patch Tuesday ของ Microsoft มีการแก้ไขช่องโหว่ถึง 76 จุด โดยมี 7 จุดที่ถูกจัดอยู่ในระดับวิกฤต (Critical) และ 3 จุดที่ถูกนำไปใช้โจมตีแล้ว โดยจุดที่ร้ายแรงที่สุดคือ CVE-2023-21823 ในส่วนประกอบกราฟิกของ Windows ซึ่งอาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ System
นอกจากนี้ยังมีช่องโหว่ใน Microsoft Publisher (CVE-2023-21715) และช่องโหว่การยกระดับสิทธิ์ในไดรเวอร์ระบบไฟล์ล็อกของ Windows (CVE-2023-23376) ซึ่งถือเป็น Zero-day (ช่องโหว่ที่ถูกค้นพบและโจมตีก่อนที่ผู้พัฒนาจะออกแพตช์) จำนวนมากในรอบเดียว
Google และ Android: การยกระดับสิทธิ์และความปลอดภัยเบราว์เซอร์
สำหรับ Android การอัปเดตเดือนกุมภาพันธ์มุ่งเน้นไปที่ส่วนประกอบ Framework ซึ่งมีช่องโหว่ร้ายแรงที่อาจนำไปสู่การยกระดับสิทธิ์ในเครื่อง (Local Escalation of Privilege) โดยไม่ต้องใช้สิทธิ์อื่นช่วย นอกจากนี้ยังมีการแก้ไขบั๊กใน Kernel, System รวมถึงส่วนประกอบของ MediaTek และ Unisoc
ในส่วนของ Google Chrome 110 มีการแก้ไขช่องโหว่ 15 จุด โดยมี 3 จุดที่ส่งผลกระทบสูง ได้แก่ บั๊ก Type Confusion ในเอนจิน JavaScript V8 (CVE-2023-0696), ปัญหาการแสดงผลโหมดเต็มหน้าจอ (CVE-2023-0697) และช่องโหว่ Out-of-bounds read ใน WebRTC (CVE-2023-0698)
Mozilla Firefox: การป้องกันการยึดหน้าจอ
Firefox ได้ออกแพตช์แก้ไขช่องโหว่ระดับสูง 10 จุด โดยที่โดดเด่นคือ CVE-2023-25730 ซึ่งอาจทำให้ผู้โจมตีใช้สคริปต์บังคับให้เบราว์เซอร์เข้าสู่โหมดเต็มหน้าจออย่างถาวรเพื่อหลอกลวงผู้ใช้ รวมถึงการแก้ไขปัญหาความปลอดภัยของหน่วยความจำ (Memory Safety) ที่อาจนำไปสู่การรันโค้ดอันตรายได้
การอัปเดตซอฟต์แวร์ระดับองค์กร (Enterprise)
ซอฟต์แวร์สำหรับธุรกิจก็เผชิญกับความเสี่ยงเช่นกัน โดยมีรายละเอียดการอัปเดตดังนี้:
- VMware: แก้ไขช่องโหว่ Injection ใน Carbon Black App Control (CVE-2023-20858) ซึ่งมีคะแนนความรุนแรงสูงถึง 9.1 และแก้ไขช่องโหว่ XML External Entity ใน vRealize Orchestrator (CVE-2023-20855)
- Citrix: แก้ไขช่องโหว่หลายจุดใน Virtual Apps and Desktops และ Citrix Workspace ซึ่งอาจทำให้ผู้ใช้ทั่วไปยกระดับสิทธิ์เป็น NT AUTHORITY\SYSTEM หรือเข้าถึงเซสชันของผู้ใช้อื่นได้
- SAP: ออกบันทึกความปลอดภัย 21 ฉบับ โดยจุดที่วิกฤตที่สุดคือ CVE-2023-24523 ใน SAP Start Service ซึ่งอาจทำให้ผู้ใช้ที่ไม่มีสิทธิ์แอดมินสามารถส่งคำสั่งควบคุมระบบปฏิบัติการได้
| ผู้พัฒนา/ซอฟต์แวร์ | รหัส CVE ที่สำคัญ | ระดับความรุนแรง/ผลกระทบ | สถานะ |
|---|---|---|---|
| Apple (iOS/iPadOS) | CVE-2023-23529 | รันโค้ดอันตรายผ่าน WebKit | ถูกโจมตีแล้ว |
| Microsoft Windows | CVE-2023-21823 | ได้รับสิทธิ์ระดับ System | ถูกโจมตีแล้ว |
| VMware Carbon Black | CVE-2023-20858 | วิกฤต (CVSS 9.1) | มีแพตช์แก้ไข |
| SAP Start Service | CVE-2023-24523 | ยกระดับสิทธิ์ผู้ดูแลระบบ | มีแพตช์แก้ไข |
ข้อเท็จจริงสำคัญ
- Apple ออกแพตช์ด่วน iOS 16.3.1 เพื่อปิดช่องโหว่ WebKit ที่ถูกโจมตีจริง
- Microsoft แก้ไขช่องโหว่รวม 76 จุด โดยมี 3 จุดที่เป็น Zero-day
- Google เน้นแก้ไขการยกระดับสิทธิ์ใน Android Framework และบั๊กใน Chrome V8 Engine
- ซอฟต์แวร์องค์กร (VMware, Citrix, SAP) พบช่องโหว่ร้ายแรงที่นำไปสู่การยึดครองระบบระดับแอดมิน
คำถามที่พบบ่อย
ทำไมต้องรีบอัปเดต iOS 16.3.1 ทันที?
เพราะมีการตรวจพบว่าช่องโหว่ใน WebKit (CVE-2023-23529) ถูกนำไปใช้ในการโจมตีผู้ใช้งานจริงแล้ว ซึ่งอาจทำให้ผู้ไม่หวังดีรันโค้ดอันตรายบนอุปกรณ์ของคุณได้
Patch Tuesday ของ Microsoft คืออะไร?
คือรอบการปล่อยอัปเดตความปลอดภัยประจำเดือนของ Microsoft ซึ่งในเดือนกุมภาพันธ์มีการแก้ไขช่องโหว่จำนวนมาก รวมถึงช่องโหว่ระดับวิกฤตที่ส่งผลต่อสิทธิ์การควบคุมระบบ
ช่องโหว่ Zero-day คืออะไรและอันตรายอย่างไร?
คือช่องโหว่ที่ผู้พัฒนาซอฟต์แวร์ยังไม่ทราบ หรือยังไม่มีแพตช์แก้ไขในขณะที่ผู้โจมตีค้นพบและเริ่มใช้งานแล้ว ทำให้ระบบไม่มีเกราะป้องกันจนกว่าจะมีการออกอัปเดต
ผู้ใช้ Android ควรตรวจสอบอะไรในการอัปเดตเดือนกุมภาพันธ์?
ควรตรวจสอบว่าได้รับอัปเดตความปลอดภัยประจำเดือนกุมภาพันธ์แล้วหรือไม่ โดยเฉพาะผู้ใช้ Pixel และ Samsung Galaxy Note 20 เพื่อป้องกันการยกระดับสิทธิ์ในระบบ Framework
หากใช้ซอฟต์แวร์องค์กรอย่าง SAP หรือ VMware ต้องทำอย่างไร?
ควรรีบติดตั้งแพตช์ความปลอดภัยล่าสุดทันที โดยเฉพาะในส่วนของ SAP Start Service และ VMware Carbon Black เนื่องจากมีคะแนนความรุนแรงสูงและอาจทำให้ระบบถูกยึดครองได้



