อัปเดตความปลอดภัยพฤศจิกายน: สรุปช่องโหว่ร้ายแรงจาก Google, Microsoft, Apple และยักษ์ใหญ่ซอฟต์แวร์

แม้จะเข้าสู่ช่วงเทศกาลวันหยุด แต่บริษัทซอฟต์แวร์ชั้นนำระดับโลกยังคงต้องเร่งปล่อยแพตช์ (Patch) หรือโปรแกรมแก้ไขข้อผิดพลาด เพื่อปิดช่องโหว่ด้านความปลอดภัยที่ถูกนำไปใช้โจมตีจริงในปัจจุบัน โดยมีทั้งยักษ์ใหญ่อย่าง Microsoft, Google, Apple รวมถึงบริษัทซอฟต์แวร์ระดับองค์กรอย่าง Cisco, Atlassian และ SAP ที่ออกคำเตือนให้ผู้ใช้รีบอัปเดตระบบโดยด่วน

เจาะลึกการอัปเดตเบราว์เซอร์และระบบปฏิบัติการยอดนิยม

Google Chrome และ Android

Google ปิดท้ายเดือนพฤศจิกายนด้วยการออกแพตช์ความปลอดภัยสำหรับ Chrome ถึง 7 รายการ โดยมีหนึ่งในนั้นคือ CVE-2023-6345 ซึ่งเป็นปัญหา Integer Overflow (การที่ค่าตัวเลขเกินขีดจำกัดที่ระบบจะรับได้) ใน Skia ซึ่งเป็นไลบรารีกราฟิก 2D แบบโอเพนซอร์ส โดย Google ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว และมีความเป็นไปได้ว่าอาจเกี่ยวข้องกับสปายแวร์

นอกจากนี้ยังมีช่องโหว่ระดับสูงอื่นๆ เช่น CVE-2023-6348 (ปัญหา Type-confusion ในระบบตรวจคำผิด) และ CVE-2023-6351 (ปัญหา Use-after-free ใน libavif) รวมถึงการแก้ไขปัญหาในส่วนของระบบชำระเงิน (Payments) และการเชื่อมต่อ USB ที่มีค่า CVSS (Common Vulnerability Scoring System หรือระบบให้คะแนนความรุนแรงของช่องโหว่) สูงถึง 8.8

สำหรับฝั่ง Android ทาง Google ได้เผยแพร่ Android Security Bulletin ประจำเดือนพฤศจิกายน ซึ่งแก้ไขช่องโหว่ใน Framework 8 รายการ และในส่วน System อีก 7 รายการ โดยมี CVE-2023-40113 เป็นช่องโหว่ระดับวิกฤตที่อาจทำให้ข้อมูลรั่วไหลได้ ซึ่งปัจจุบันอุปกรณ์ Pixel และ Samsung Galaxy บางรุ่นเริ่มได้รับการอัปเดตแล้ว

Mozilla Firefox

Firefox ได้แก้ไขช่องโหว่ 10 รายการ โดย 6 รายการมีความรุนแรงระดับสูง เช่น CVE-2023-6204 ที่เกี่ยวข้องกับการเข้าถึงหน่วยความจำผิดพลาดใน WebGL2 และ CVE-2023-6206 ซึ่งเป็นช่องโหว่ประเภท Clickjacking (การหลอกให้ผู้ใช้คลิกปุ่มที่มองไม่เห็น) โดยอาศัยจังหวะการเปลี่ยนหน้าจอแบบเต็มจอเพื่อหลอกให้ผู้ใช้กดยอมรับการอนุญาตสิทธิ์โดยไม่ตั้งใจ

Apple iOS และ macOS

Apple ได้ปล่อยอัปเดต iOS 17.1.2 และ macOS Sonoma 14.1.2 เพื่อแก้ไขช่องโหว่ใน WebKit (เอนจินที่ขับเคลื่อนเบราว์เซอร์ Safari) สองรายการคือ CVE-2023-42916 และ CVE-2023-42917 ซึ่งถูกนำไปใช้โจมตีจริงเพื่อขโมยข้อมูลสำคัญหรือรันโค้ดอันตรายในเครื่อง

การอัปเดตซอฟต์แวร์ระดับองค์กรและระบบปฏิบัติการ Windows

Microsoft Windows

ในรอบ Patch Tuesday เดือนพฤศจิกายน Microsoft แก้ไขช่องโหว่ถึง 59 รายการ โดยมี 2 รายการที่ถูกโจมตีแล้ว ได้แก่ CVE-2023-36033 และ CVE-2023-36036 ซึ่งทั้งคู่เป็นช่องโหว่การยกระดับสิทธิ์ (Elevation of Privilege) ที่อาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ SYSTEM นอกจากนี้ยังมี CVE-2023-36397 ซึ่งเป็นช่องโหว่ระดับวิกฤต (CVSS 9.8) ที่ยอมให้ผู้โจมตีรันโค้ดจากระยะไกล (Remote Code Execution) ผ่านเครือข่ายได้

Cisco, Atlassian และ SAP

Cisco แก้ไขช่องโหว่ 27 รายการ โดยที่ร้ายแรงที่สุดคือ CVE-2023-20048 (CVSS 9.9) ในซอฟต์แวร์ Firepower Management Center ซึ่งอาจทำให้ผู้โจมตีที่ได้รับสิทธิ์เข้าถึงสามารถสั่งการกำหนดค่าอุปกรณ์ได้อย่างไม่ถูกต้อง

ทางด้าน Atlassian พบช่องโหว่ CVE-2023-22518 ใน Confluence Data Center และ Server ซึ่งถูกกลุ่มแรนซัมแวร์ Cerber นำไปใช้โจมตี โดยผู้โจมตีสามารถรีเซ็ตระบบและสร้างบัญชีผู้ดูแลระบบ (Administrator) เพื่อเข้าควบคุมข้อมูลทั้งหมดในระบบได้

สุดท้าย SAP ได้ออกแพตช์แก้ไข 3 ช่องโหว่ โดยมี CVE-2023-31403 (CVSS 9.6) ใน SAP Business One ที่อาจทำให้ผู้ไม่หวังดีสามารถอ่านและเขียนข้อมูลในโฟลเดอร์ SMB shared ได้

ข้อเท็จจริงสำคัญ

  • ช่องโหว่วิกฤตที่สุด: Cisco Firepower Management Center (CVE-2023-20048) มีคะแนน CVSS สูงถึง 9.9
  • การโจมตีจริง: Google Chrome, Apple WebKit, Microsoft Windows และ Atlassian Confluence ถูกนำช่องโหว่ไปใช้โจมตีแล้ว
  • ความเสี่ยงสูงสุด: Atlassian Confluence เสี่ยงต่อการถูกโจมตีด้วยแรนซัมแวร์จากกลุ่ม Cerber
  • การป้องกัน: ผู้ใช้ควรอัปเดต iOS, macOS, Chrome และ Windows ให้เป็นเวอร์ชันล่าสุดทันที
สรุปช่องโหว่ความปลอดภัยที่สำคัญประจำเดือนพฤศจิกายน
ผู้ผลิต/ซอฟต์แวร์ รหัส CVE ระดับความรุนแรง/CVSS ผลกระทบหลัก
Cisco FMC CVE-2023-20048 9.9 (Critical) รันคำสั่งกำหนดค่าโดยไม่ได้รับอนุญาต
Microsoft Windows CVE-2023-36397 9.8 (Critical) รันโค้ดจากระยะไกล (RCE)
SAP Business One CVE-2023-31403 9.6 (Critical) เข้าถึงและแก้ไขไฟล์ใน SMB shared
Google Chrome CVE-2023-6345 High (Exploited) Integer Overflow ใน Skia (เสี่ยงสปายแวร์)
Atlassian Confluence CVE-2023-22518 High (Exploited) สร้างบัญชี Admin / โจมตีด้วยแรนซัมแวร์

คำถามที่พบบ่อย

CVSS Score คืออะไรและมีความสำคัญอย่างไร?

CVSS หรือ Common Vulnerability Scoring System คือมาตรฐานการให้คะแนนความรุนแรงของช่องโหว่ทางซอฟต์แวร์ โดยมีคะแนนตั้งแต่ 0 ถึง 10 ยิ่งคะแนนสูง (เช่น 9.0 ขึ้นไป) หมายความว่าช่องโหว่นั้นมีความอันตรายระดับวิกฤตและควรได้รับการแก้ไขทันที

ทำไมต้องรีบอัปเดต iOS 17.1.2 และ macOS Sonoma 14.1.2?

เพราะมีการตรวจพบว่าช่องโหว่ใน WebKit (CVE-2023-42916 และ CVE-2023-42917) ถูกนำไปใช้โจมตีจริง ซึ่งอาจทำให้ข้อมูลส่วนตัวรั่วไหลหรือผู้โจมตีสามารถรันโค้ดอันตรายในเครื่องได้

ช่องโหว่ของ Atlassian Confluence ส่งผลกระทบอย่างไร?

ช่องโหว่ CVE-2023-22518 ช่วยให้ผู้โจมตีที่ไม่มีบัญชีผู้ใช้สามารถรีเซ็ตระบบและสร้างบัญชีผู้ดูแลระบบขึ้นมาใหม่ ทำให้สามารถควบคุมข้อมูลทั้งหมดในระบบได้ ซึ่งกลุ่มแรนซัมแวร์ Cerber ได้ใช้ช่องทางนี้ในการโจมตี

การอัปเดต Chrome ช่วยป้องกันอะไรได้บ้างในเดือนนี้?

การอัปเดตช่วยปิดช่องโหว่หลายรายการ โดยเฉพาะ CVE-2023-6345 ที่เกี่ยวข้องกับไลบรารีกราฟิก Skia ซึ่งถูกนำไปใช้โจมตีจริง และป้องกันปัญหาการเข้าถึงหน่วยความจำผิดพลาดที่อาจนำไปสู่การติดตั้งสปายแวร์

ผู้ใช้ Windows ควรระวังอะไรเป็นพิเศษจาก Patch Tuesday ครั้งนี้?

ควรระวังช่องโหว่การยกระดับสิทธิ์ (Elevation of Privilege) และการรันโค้ดจากระยะไกล (RCE) โดยเฉพาะ CVE-2023-36397 ที่มีความรุนแรงสูงมาก การอัปเดต Windows ให้เป็นปัจจุบันจึงเป็นสิ่งจำเป็นที่สุด