อัปเดตความปลอดภัยซอฟต์แวร์เดือนมีนาคม: สรุปแพตช์สำคัญที่ผู้ใช้ต้องรีบติดตั้ง

ถึงเวลาตรวจสอบการอัปเดตซอฟต์แวร์ในอุปกรณ์ของคุณแล้ว เนื่องจากในเดือนมีนาคมที่ผ่านมา ผู้พัฒนาซอฟต์แวร์รายใหญ่หลายรายได้ปล่อยแพตช์ (Patch) หรือโปรแกรมแก้ไขข้อผิดพลาดเพื่อปิดช่องโหว่ด้านความปลอดภัยที่สำคัญ ไม่ว่าจะเป็นระบบปฏิบัติการมือถือ เว็บเบราว์เซอร์ หรือซอฟต์แวร์ระดับองค์กร เพื่อป้องกันการโจมตีจากผู้ไม่หวังดี

สรุปการอัปเดตสำหรับผู้ใช้งานทั่วไป

Apple iOS และอุปกรณ์ในเครือ

Apple ได้ออกการอัปเดตสองระลอกในเดือนนี้ โดยเริ่มจาก iOS 17.4 ที่แก้ไขข้อบกพร่องกว่า 40 จุด ซึ่งรวมถึงช่องโหว่ที่ถูกนำไปใช้โจมตีจริงแล้ว เช่น CVE-2024-23225 ใน iPhone Kernel ที่อาจทำให้ผู้โจมตีข้ามการป้องกันหน่วยความจำได้ และ CVE-2024-23296 ใน RTKit (ระบบปฏิบัติการแบบเรียลไทม์ที่ใช้ใน AirPods และอุปกรณ์อื่นๆ) ซึ่งมีลักษณะการโจมตีที่คล้ายคลึงกัน

ต่อมามีการปล่อย iOS 17.4.1 เพื่อแก้ไขช่องโหว่ CVE-2024-1580 ซึ่งหากผู้ใช้หลงเชื่อและโต้ตอบกับรูปภาพที่ถูกสร้างขึ้นเป็นพิเศษ ผู้โจมตีจะสามารถรันโค้ดอันตรายในเครื่องได้ โดย Apple ได้ขยายการแก้ไขนี้ไปยัง Safari 17.4.1, macOS Sonoma 14.4.1 และ macOS Ventura 13.6.6 ด้วย

Google Chrome

เบราว์เซอร์ Chrome มีการอัปเดตอย่างดุเดือดในเดือนมีนาคม โดยมีการปล่อยแพตช์สองชุด ชุดแรกแก้ไข 12 จุด รวมถึง CVE-2024-2625 ซึ่งเป็นปัญหา Object-lifecycle ใน V8 ที่มีความรุนแรงระดับสูง และปัญหาอื่นๆ เช่น การอ่านข้อมูลนอกขอบเขต (Out-of-bounds read) ใน Swiftshader และข้อผิดพลาดในระบบดาวน์โหลด

ในช่วงปลายเดือน Google ได้ปล่อยอีก 7 รายการแก้ไข โดยมีจุดที่วิกฤตที่สุดคือ CVE-2024-2883 ซึ่งเป็นช่องโหว่ Use-after-free ใน ANGLE นอกจากนี้ยังมีช่องโหว่ที่ถูกสาธิตการโจมตีในงาน Pwn2Own 2024 ซึ่งทำให้ผู้ใช้ควรเร่งอัปเดตเบราว์เซอร์ทันที

Mozilla Firefox

Firefox ต้องเผชิญกับช่องโหว่ระดับวิกฤต 2 รายการที่ถูกใช้ในงาน Pwn2Own ได้แก่ CVE-2024-29943 (การเข้าถึงข้อมูลนอกขอบเขต) และ CVE-2024-29944 (การรัน JavaScript ในระดับสิทธิพิเศษ) ซึ่งอาจนำไปสู่การหลุดออกจาก Sandbox หรือระบบจำลองที่ใช้แยกส่วนการทำงานเพื่อความปลอดภัย

นอกจากนี้ Firefox 124 ยังแก้ไขปัญหาอีก 12 จุด รวมถึง CVE-2024-2605 ที่ส่งผลกระทบต่อผู้ใช้ Windows โดยผู้โจมตีอาจใช้ Windows Error Reporter เพื่อรันโค้ดแปลกปลอมในระบบได้

Google Android

ใน Android Security Bulletin ประจำเดือนมีนาคม Google ได้แก้ไขข้อบกพร่องเกือบ 40 รายการ โดยมีจุดวิกฤตคือ CVE-2024-0039 ที่ยอมให้มีการรันโค้ดจากระยะไกล (Remote Code Execution) และ CVE-2024-23717 ที่เป็นการยกระดับสิทธิผู้ใช้งาน (Elevation-of-privilege) ซึ่งปัจจุบันอัปเดตนี้พร้อมใช้งานแล้วใน Pixel และ Samsung Galaxy บางรุ่น

การอัปเดตซอฟต์แวร์ระดับองค์กร

Microsoft

ในรอบ Patch Tuesday ของ Microsoft มีการแก้ไขช่องโหว่กว่า 60 จุด ที่น่ากังวลคือ CVE-2024-21334 ใน Open Management Infrastructure (OMI) ซึ่งมีคะแนน CVSS (ระบบให้คะแนนความรุนแรงของช่องโหว่) สูงถึง 9.8 ทำให้ผู้โจมตีจากอินเทอร์เน็ตสามารถส่งคำขอพิเศษเพื่อรันโค้ดได้ นอกจากนี้ยังมีการแก้ไขช่องโหว่ใน Hyper-V ทั้งในด้านการรันโค้ดระยะไกลและการทำให้ระบบหยุดทำงาน (Denial-of-Service)

Cisco, VMware และ SAP

  • Cisco: แก้ไขปัญหาใน Secure Client เช่น CVE-2024-20337 ที่เกี่ยวข้องกับการฉีดคำสั่งในกระบวนการยืนยันตัวตน SAML และอัปเดต IOS XR Software เพื่อปิดช่องโหว่ 9 จุด
  • VMware: ออกแพตช์แก้ไขช่องโหว่ 4 จุด โดยที่รุนแรงที่สุดคือ CVE-2024-22252 (CVSS 9.3) ใน XHCI USB controller ซึ่งอาจทำให้ผู้ที่มีสิทธิแอดมินใน VM สามารถรันโค้ดบนเครื่อง Host ได้
  • SAP: ปล่อย 10 อัปเดต โดยมีจุดวิกฤตคือ CVE-2019-10744 และ CVE-2024-22127 ซึ่งเป็นช่องโหว่การฉีดโค้ด (Code Injection) ที่ส่งผลกระทบต่อความลับและความถูกต้องของข้อมูลในแอปพลิเคชัน

ข้อเท็จจริงสำคัญ

  • Apple: แก้ไขช่องโหว่ใน iOS 17.4 และ 17.4.1 รวมถึง macOS และ Safari เพื่อป้องกันการรันโค้ดผ่านรูปภาพ
  • เบราว์เซอร์: ทั้ง Chrome และ Firefox มีช่องโหว่ที่ถูกสาธิตการโจมตีในงาน Pwn2Own 2024
  • Android: พบช่องโหว่ระดับวิกฤตที่ยอมให้รันโค้ดจากระยะไกลได้โดยไม่ต้องมีสิทธิพิเศษ
  • ระดับองค์กร: Microsoft, VMware และ SAP พบช่องโหว่ที่มีคะแนน CVSS สูงกว่า 9.0 ซึ่งมีความเสี่ยงสูงมาก
สรุปช่องโหว่เด่นในเดือนมีนาคม
ซอฟต์แวร์ รหัส CVE ระดับความรุนแรง/ผลกระทบ ประเภทปัญหา
iOS CVE-2024-23225 สูง (ถูกใช้โจมตีจริง) Bypass Memory Protection
Chrome CVE-2024-2883 วิกฤต Use-after-free
Firefox CVE-2024-29944 วิกฤต Sandbox Escape
Android CVE-2024-0039 วิกฤต Remote Code Execution
Microsoft OMI CVE-2024-21334 CVSS 9.8 Remote Code Execution
VMware CVE-2024-22252 CVSS 9.3 Use-after-free

คำถามที่พบบ่อย

ทำไมฉันต้องรีบอัปเดต iOS 17.4.1 ทันที?

เพราะมีการแก้ไขช่องโหว่ CVE-2024-1580 ซึ่งผู้โจมตีสามารถรันโค้ดอันตรายในเครื่องของคุณได้เพียงแค่หลอกให้คุณโต้ตอบกับรูปภาพบางรูปเท่านั้น

ช่องโหว่ Zero-day ใน Firefox คืออะไรและอันตรายอย่างไร?

Zero-day คือช่องโหว่ที่ผู้พัฒนาเพิ่งทราบหรือยังไม่มีแพตช์ในขณะที่ถูกโจมตี ในกรณีของ Firefox คือการที่ผู้โจมตีสามารถหลุดออกจาก Sandbox เพื่อเข้าถึงระบบส่วนกลางของเครื่องได้ ซึ่งมีความเสี่ยงสูงมาก

คะแนน CVSS คืออะไร และทำไมถึงสำคัญ?

CVSS คือระบบมาตรฐานในการให้คะแนนความรุนแรงของช่องโหว่ทางซอฟต์แวร์ โดยคะแนนยิ่งสูง (เต็ม 10) ยิ่งหมายความว่าช่องโหว่นั้นอันตรายและถูกโจมตีได้ง่าย

หากใช้ Android จะทราบได้อย่างไรว่าได้รับอัปเดตความปลอดภัยเดือนมีนาคมแล้ว?

คุณสามารถตรวจสอบได้ในการตั้งค่าระบบ (Settings) หัวข้อความปลอดภัยหรือการอัปเดตซอฟต์แวร์ โดยมองหา Android Security Bulletin ประจำเดือนมีนาคม ซึ่งปัจจุบันเริ่มปล่อยให้ Pixel และ Samsung Galaxy บางรุ่นแล้ว

ซอฟต์แวร์ระดับองค์กรอย่าง VMware หรือ SAP มีผลกระทบต่อผู้ใช้ทั่วไปหรือไม่?

โดยปกติจะส่งผลกระทบต่อผู้ดูแลระบบไอทีและบริษัทที่ใช้ซอฟต์แวร์เหล่านี้ในการรันเซิร์ฟเวอร์หรือจัดการข้อมูลองค์กร แต่หากคุณเป็นผู้ดูแลระบบ การไม่อัปเดตอาจทำให้ทั้งเครือข่ายบริษัทตกอยู่ในความเสี่ยง