อัปเดตความปลอดภัยซอฟต์แวร์เดือนมีนาคม: สรุปแพตช์สำคัญที่ผู้ใช้ต้องรีบติดตั้ง
ถึงเวลาตรวจสอบการอัปเดตซอฟต์แวร์ในอุปกรณ์ของคุณแล้ว เนื่องจากในเดือนมีนาคมที่ผ่านมา ผู้พัฒนาซอฟต์แวร์รายใหญ่หลายรายได้ปล่อยแพตช์ (Patch) หรือโปรแกรมแก้ไขข้อผิดพลาดเพื่อปิดช่องโหว่ด้านความปลอดภัยที่สำคัญ ไม่ว่าจะเป็นระบบปฏิบัติการมือถือ เว็บเบราว์เซอร์ หรือซอฟต์แวร์ระดับองค์กร เพื่อป้องกันการโจมตีจากผู้ไม่หวังดี
สรุปการอัปเดตสำหรับผู้ใช้งานทั่วไป
Apple iOS และอุปกรณ์ในเครือ
Apple ได้ออกการอัปเดตสองระลอกในเดือนนี้ โดยเริ่มจาก iOS 17.4 ที่แก้ไขข้อบกพร่องกว่า 40 จุด ซึ่งรวมถึงช่องโหว่ที่ถูกนำไปใช้โจมตีจริงแล้ว เช่น CVE-2024-23225 ใน iPhone Kernel ที่อาจทำให้ผู้โจมตีข้ามการป้องกันหน่วยความจำได้ และ CVE-2024-23296 ใน RTKit (ระบบปฏิบัติการแบบเรียลไทม์ที่ใช้ใน AirPods และอุปกรณ์อื่นๆ) ซึ่งมีลักษณะการโจมตีที่คล้ายคลึงกัน
ต่อมามีการปล่อย iOS 17.4.1 เพื่อแก้ไขช่องโหว่ CVE-2024-1580 ซึ่งหากผู้ใช้หลงเชื่อและโต้ตอบกับรูปภาพที่ถูกสร้างขึ้นเป็นพิเศษ ผู้โจมตีจะสามารถรันโค้ดอันตรายในเครื่องได้ โดย Apple ได้ขยายการแก้ไขนี้ไปยัง Safari 17.4.1, macOS Sonoma 14.4.1 และ macOS Ventura 13.6.6 ด้วย
Google Chrome
เบราว์เซอร์ Chrome มีการอัปเดตอย่างดุเดือดในเดือนมีนาคม โดยมีการปล่อยแพตช์สองชุด ชุดแรกแก้ไข 12 จุด รวมถึง CVE-2024-2625 ซึ่งเป็นปัญหา Object-lifecycle ใน V8 ที่มีความรุนแรงระดับสูง และปัญหาอื่นๆ เช่น การอ่านข้อมูลนอกขอบเขต (Out-of-bounds read) ใน Swiftshader และข้อผิดพลาดในระบบดาวน์โหลด
ในช่วงปลายเดือน Google ได้ปล่อยอีก 7 รายการแก้ไข โดยมีจุดที่วิกฤตที่สุดคือ CVE-2024-2883 ซึ่งเป็นช่องโหว่ Use-after-free ใน ANGLE นอกจากนี้ยังมีช่องโหว่ที่ถูกสาธิตการโจมตีในงาน Pwn2Own 2024 ซึ่งทำให้ผู้ใช้ควรเร่งอัปเดตเบราว์เซอร์ทันที
Mozilla Firefox
Firefox ต้องเผชิญกับช่องโหว่ระดับวิกฤต 2 รายการที่ถูกใช้ในงาน Pwn2Own ได้แก่ CVE-2024-29943 (การเข้าถึงข้อมูลนอกขอบเขต) และ CVE-2024-29944 (การรัน JavaScript ในระดับสิทธิพิเศษ) ซึ่งอาจนำไปสู่การหลุดออกจาก Sandbox หรือระบบจำลองที่ใช้แยกส่วนการทำงานเพื่อความปลอดภัย
นอกจากนี้ Firefox 124 ยังแก้ไขปัญหาอีก 12 จุด รวมถึง CVE-2024-2605 ที่ส่งผลกระทบต่อผู้ใช้ Windows โดยผู้โจมตีอาจใช้ Windows Error Reporter เพื่อรันโค้ดแปลกปลอมในระบบได้
Google Android
ใน Android Security Bulletin ประจำเดือนมีนาคม Google ได้แก้ไขข้อบกพร่องเกือบ 40 รายการ โดยมีจุดวิกฤตคือ CVE-2024-0039 ที่ยอมให้มีการรันโค้ดจากระยะไกล (Remote Code Execution) และ CVE-2024-23717 ที่เป็นการยกระดับสิทธิผู้ใช้งาน (Elevation-of-privilege) ซึ่งปัจจุบันอัปเดตนี้พร้อมใช้งานแล้วใน Pixel และ Samsung Galaxy บางรุ่น
การอัปเดตซอฟต์แวร์ระดับองค์กร
Microsoft
ในรอบ Patch Tuesday ของ Microsoft มีการแก้ไขช่องโหว่กว่า 60 จุด ที่น่ากังวลคือ CVE-2024-21334 ใน Open Management Infrastructure (OMI) ซึ่งมีคะแนน CVSS (ระบบให้คะแนนความรุนแรงของช่องโหว่) สูงถึง 9.8 ทำให้ผู้โจมตีจากอินเทอร์เน็ตสามารถส่งคำขอพิเศษเพื่อรันโค้ดได้ นอกจากนี้ยังมีการแก้ไขช่องโหว่ใน Hyper-V ทั้งในด้านการรันโค้ดระยะไกลและการทำให้ระบบหยุดทำงาน (Denial-of-Service)
Cisco, VMware และ SAP
- Cisco: แก้ไขปัญหาใน Secure Client เช่น CVE-2024-20337 ที่เกี่ยวข้องกับการฉีดคำสั่งในกระบวนการยืนยันตัวตน SAML และอัปเดต IOS XR Software เพื่อปิดช่องโหว่ 9 จุด
- VMware: ออกแพตช์แก้ไขช่องโหว่ 4 จุด โดยที่รุนแรงที่สุดคือ CVE-2024-22252 (CVSS 9.3) ใน XHCI USB controller ซึ่งอาจทำให้ผู้ที่มีสิทธิแอดมินใน VM สามารถรันโค้ดบนเครื่อง Host ได้
- SAP: ปล่อย 10 อัปเดต โดยมีจุดวิกฤตคือ CVE-2019-10744 และ CVE-2024-22127 ซึ่งเป็นช่องโหว่การฉีดโค้ด (Code Injection) ที่ส่งผลกระทบต่อความลับและความถูกต้องของข้อมูลในแอปพลิเคชัน
ข้อเท็จจริงสำคัญ
- Apple: แก้ไขช่องโหว่ใน iOS 17.4 และ 17.4.1 รวมถึง macOS และ Safari เพื่อป้องกันการรันโค้ดผ่านรูปภาพ
- เบราว์เซอร์: ทั้ง Chrome และ Firefox มีช่องโหว่ที่ถูกสาธิตการโจมตีในงาน Pwn2Own 2024
- Android: พบช่องโหว่ระดับวิกฤตที่ยอมให้รันโค้ดจากระยะไกลได้โดยไม่ต้องมีสิทธิพิเศษ
- ระดับองค์กร: Microsoft, VMware และ SAP พบช่องโหว่ที่มีคะแนน CVSS สูงกว่า 9.0 ซึ่งมีความเสี่ยงสูงมาก
| ซอฟต์แวร์ | รหัส CVE | ระดับความรุนแรง/ผลกระทบ | ประเภทปัญหา |
|---|---|---|---|
| iOS | CVE-2024-23225 | สูง (ถูกใช้โจมตีจริง) | Bypass Memory Protection |
| Chrome | CVE-2024-2883 | วิกฤต | Use-after-free |
| Firefox | CVE-2024-29944 | วิกฤต | Sandbox Escape |
| Android | CVE-2024-0039 | วิกฤต | Remote Code Execution |
| Microsoft OMI | CVE-2024-21334 | CVSS 9.8 | Remote Code Execution |
| VMware | CVE-2024-22252 | CVSS 9.3 | Use-after-free |
คำถามที่พบบ่อย
ทำไมฉันต้องรีบอัปเดต iOS 17.4.1 ทันที?
เพราะมีการแก้ไขช่องโหว่ CVE-2024-1580 ซึ่งผู้โจมตีสามารถรันโค้ดอันตรายในเครื่องของคุณได้เพียงแค่หลอกให้คุณโต้ตอบกับรูปภาพบางรูปเท่านั้น
ช่องโหว่ Zero-day ใน Firefox คืออะไรและอันตรายอย่างไร?
Zero-day คือช่องโหว่ที่ผู้พัฒนาเพิ่งทราบหรือยังไม่มีแพตช์ในขณะที่ถูกโจมตี ในกรณีของ Firefox คือการที่ผู้โจมตีสามารถหลุดออกจาก Sandbox เพื่อเข้าถึงระบบส่วนกลางของเครื่องได้ ซึ่งมีความเสี่ยงสูงมาก
คะแนน CVSS คืออะไร และทำไมถึงสำคัญ?
CVSS คือระบบมาตรฐานในการให้คะแนนความรุนแรงของช่องโหว่ทางซอฟต์แวร์ โดยคะแนนยิ่งสูง (เต็ม 10) ยิ่งหมายความว่าช่องโหว่นั้นอันตรายและถูกโจมตีได้ง่าย
หากใช้ Android จะทราบได้อย่างไรว่าได้รับอัปเดตความปลอดภัยเดือนมีนาคมแล้ว?
คุณสามารถตรวจสอบได้ในการตั้งค่าระบบ (Settings) หัวข้อความปลอดภัยหรือการอัปเดตซอฟต์แวร์ โดยมองหา Android Security Bulletin ประจำเดือนมีนาคม ซึ่งปัจจุบันเริ่มปล่อยให้ Pixel และ Samsung Galaxy บางรุ่นแล้ว
ซอฟต์แวร์ระดับองค์กรอย่าง VMware หรือ SAP มีผลกระทบต่อผู้ใช้ทั่วไปหรือไม่?
โดยปกติจะส่งผลกระทบต่อผู้ดูแลระบบไอทีและบริษัทที่ใช้ซอฟต์แวร์เหล่านี้ในการรันเซิร์ฟเวอร์หรือจัดการข้อมูลองค์กร แต่หากคุณเป็นผู้ดูแลระบบ การไม่อัปเดตอาจทำให้ทั้งเครือข่ายบริษัทตกอยู่ในความเสี่ยง



