อัปเดตความปลอดภัยเดือนมีนาคม: สรุปช่องโหว่ร้ายแรงจาก Apple, Microsoft, Google และค่ายซอฟต์แวร์ยักษ์ใหญ่
ในเดือนมีนาคมที่ผ่านมา บริษัทเทคโนโลยีชั้นนำทั่วโลกได้เร่งปล่อยแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขข้อผิดพลาดเพื่อปิดช่องโหว่ด้านความปลอดภัยที่สำคัญ เนื่องจากมีการตรวจพบว่าแฮกเกอร์ได้นำช่องโหว่เหล่านี้ไปใช้ในการโจมตีจริง โดยเฉพาะผู้ใช้งานอุปกรณ์จาก Microsoft, Google และ Apple ที่จำเป็นต้องตรวจสอบการอัปเดตอุปกรณ์ของตนโดยด่วนเพื่อป้องกันความเสี่ยง
เจาะลึกการอัปเดตจากยักษ์ใหญ่ด้านซอฟต์แวร์และอุปกรณ์
Apple: การป้องกันสำหรับ iPhone และ Mac
Apple ได้ปล่อย iOS และ iPadOS 16.4 ซึ่งมาพร้อมกับการแก้ไขช่องโหว่ด้านความปลอดภัยถึง 33 รายการ โดยเน้นไปที่ WebKit (เอนจินที่ขับเคลื่อนเบราว์เซอร์ Safari) และ Kernel (แกนกลางของระบบปฏิบัติการ) ซึ่งหากถูกโจมตีผ่านช่องโหว่ CVE-2023-27969 และ CVE-2023-27933 อาจทำให้ผู้ไม่หวังดีสามารถรันโค้ดอันตรายในเครื่องได้ นอกจากนี้ยังมีช่องโหว่ Sandbox (ระบบจำกัดสิทธิ์การเข้าถึงข้อมูล) ที่อาจทำให้แอปพลิเคชันข้ามผ่านการตั้งค่าความเป็นส่วนตัวได้
สำหรับผู้ใช้ iPhone รุ่นเก่า Apple ได้ออก iOS 15.7.4 เพื่อแก้ไขปัญหา 16 รายการ รวมถึงช่องโหว่ Zero-day (ช่องโหว่ที่ถูกค้นพบและถูกโจมตีก่อนที่ผู้พัฒนาจะออกแพตช์แก้ไข) ใน WebKit (CVE-2023-23529) ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต ซึ่งต้องอาศัยการโต้ตอบจากผู้ใช้บางส่วน
Microsoft: วิกฤต Outlook และ Patch Tuesday
การอัปเดต Patch Tuesday ของ Microsoft ในเดือนนี้มีความสำคัญอย่างยิ่ง โดยมีการแก้ไขช่องโหว่มากกว่า 80 รายการ ที่น่ากังวลที่สุดคือ CVE-2023-23397 ใน Microsoft Outlook ซึ่งได้รับคะแนนความรุนแรง (CVSS) สูงถึง 9.8 และถูกใช้โจมตีโดยอาชญากรไซเบอร์ที่มีความเชื่อมโยงกับรัสเซีย
ช่องโหว่นี้ทำงานโดยการส่งอีเมลที่ถูกสร้างขึ้นเป็นพิเศษ ซึ่งจะทำงานทันทีที่ Outlook ดึงข้อมูลมาประมวลผล แม้ผู้ใช้จะยังไม่ได้เปิดอ่านอีเมลในช่อง Preview Pane ก็ตาม โดยแฮกเกอร์สามารถขโมย Net-NTLMv2 hash เพื่อนำไปใช้ในการโจมตีแบบ Relay ต่อไป ซึ่ง Mandiant ระบุว่าช่องโหว่นี้ถูกใช้โจมตีองค์กรและโครงสร้างพื้นฐานสำคัญมาเกือบหนึ่งปีแล้ว
Google และ Samsung: ความเสี่ยงใน Android และ Chrome
Google ได้ออกจดหมายแจ้งเตือนความปลอดภัยสำหรับ Android โดยแก้ไขปัญหามากกว่า 50 รายการ รวมถึงช่องโหว่ระดับวิกฤตในส่วน System ที่ยอมให้เกิด Remote Code Execution (RCE) หรือการรันโค้ดจากระยะไกลได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้ใช้
นอกจากนี้ Project Zero ของ Google ยังพบช่องโหว่ Zero-day 18 รายการในโมเด็ม Exynos ของ Samsung โดย 4 รายการที่ร้ายแรงที่สุด (CVE-2023-24033, CVE-2023-26496, CVE-2023-26497, CVE-2023-26498) ช่วยให้แฮกเกอร์เข้าควบคุมโทรศัพท์ในระดับ Baseband ได้เพียงแค่ทราบเบอร์โทรศัพท์ของเหยื่อเท่านั้น
สำหรับเบราว์เซอร์ Chrome เวอร์ชัน 111 ได้แก้ไขช่องโหว่ 8 รายการ ซึ่งส่วนใหญ่เป็นปัญหาด้าน Memory Safety (ความปลอดภัยของหน่วยความจำ) เช่น Use-after-free ที่อาจนำไปสู่การเข้าถึงข้อมูลที่ผิดพลาดในส่วนของรหัสผ่านและ PDF
การอัปเดตจากผู้ให้บริการซอฟต์แวร์ระดับองค์กร
- Cisco: แก้ไขช่องโหว่ 10 รายการใน IOS และ IOS XE รวมถึงช่องโหว่ร้ายแรงในโทรศัพท์ IP Phone ซีรีส์ 6800, 7800 และ 8800 (CVE-2023-20078) ที่อาจทำให้แฮกเกอร์รันคำสั่งในระบบปฏิบัติการได้
- Mozilla: ปล่อย Firefox 111 แก้ไข 13 ช่องโหว่ โดยมีปัญหาเรื่อง Memory Corruption ที่อาจถูกใช้รันโค้ดอันตราย และปัญหาใน Firefox สำหรับ Android ที่อาจทำให้แอปภายนอกเปิดขึ้นมาเองโดยไม่มีการแจ้งเตือน
- SAP: ออกโน้ตความปลอดภัย 19 รายการ โดยมีช่องโหว่ระดับวิกฤตใน SAP Business Objects (CVE-2023-25616) และ SAP NetWeaver AS for Java (CVE-2023-23857) ซึ่งมีคะแนน CVSS สูงถึง 9.9 ทำให้ผู้โจมตีที่ไม่มีสิทธิ์เข้าถึงสามารถเข้าถึงบริการในระบบได้
ตารางสรุปช่องโหว่และผลกระทบที่สำคัญ
| ผู้ผลิต/ซอฟต์แวร์ | รหัส CVE / เวอร์ชัน | ระดับความรุนแรง | ผลกระทบหลัก |
|---|---|---|---|
| Microsoft Outlook | CVE-2023-23397 | วิกฤต (9.8) | ขโมย Net-NTLMv2 hash ผ่านอีเมล |
| Samsung Exynos | CVE-2023-24033 และอื่นๆ | สูงมาก | ควบคุมเครื่องผ่าน Baseband โดยใช้เบอร์โทรศัพท์ |
| SAP NetWeaver | CVE-2023-23857 | วิกฤต (9.9) | เข้าถึงบริการในระบบโดยไม่ต้องยืนยันตัวตน |
| Apple iOS | CVE-2023-23529 | สูง | รันโค้ดอันตรายผ่าน WebKit (ในรุ่นเก่า) |
| Cisco IP Phone | CVE-2023-20078 | วิกฤต (9.8) | รันคำสั่งในระบบปฏิบัติการจากระยะไกล |
ข้อเท็จจริงสำคัญ
- Microsoft Outlook มีช่องโหว่ร้ายแรงที่ทำงานอัตโนมัติแม้ไม่ได้เปิดอ่านอีเมล
- ผู้ใช้ Samsung และ Pixel บางรุ่นเสี่ยงต่อการถูกโจมตีผ่านโมเด็ม Exynos โดยใช้เพียงเบอร์โทรศัพท์
- Apple แก้ไขช่องโหว่จำนวนมากใน iOS 16.4 แต่มีบางส่วนในรุ่นเก่าที่ถูกโจมตีไปแล้ว
- SAP และ Cisco พบช่องโหว่ระดับวิกฤตที่ส่งผลกระทบต่อความปลอดภัยของข้อมูลองค์กร
คำถามที่พบบ่อย
หากใช้ Samsung รุ่นที่ได้รับผลกระทบจากช่องโหว่ Exynos ควรทำอย่างไร?
ผู้ใช้ควรตรวจสอบการอัปเดตซอฟต์แวร์จากผู้ผลิตทันที และในระหว่างที่รอแพตช์ Google แนะนำให้ปิดการใช้งาน Wi-Fi Calling และ Voice-over-LTE (VoLTE) ในการตั้งค่าอุปกรณ์เพื่อลดความเสี่ยง
ช่องโหว่ใน Microsoft Outlook อันตรายแค่ไหน?
อันตรายมาก เนื่องจากเป็นช่องโหว่ระดับวิกฤต (CVSS 9.8) ที่แฮกเกอร์สามารถส่งอีเมลมาเพื่อขโมยข้อมูลการยืนยันตัวตน (Hash) ได้โดยที่ผู้ใช้ไม่ต้องคลิกลิงก์หรือเปิดอ่านอีเมลเลย
Zero-day คืออะไร และทำไมถึงน่ากลัว?
Zero-day คือช่องโหว่ที่ผู้พัฒนาซอฟต์แวร์ยังไม่ทราบ หรือทราบแต่ยังไม่มีแพตช์แก้ไข ทำให้แฮกเกอร์มีโอกาสโจมตีระบบได้โดยที่ไม่มีเกราะป้องกันใดๆ จนกว่าจะมีการออกอัปเดตแก้ไข
การอัปเดต Chrome 111 จำเป็นหรือไม่?
จำเป็นอย่างยิ่ง แม้ Google จะระบุว่ายังไม่พบการโจมตีจริง แต่ช่องโหว่ด้าน Memory Safety ทั้ง 8 รายการมีความรุนแรงสูง ซึ่งอาจถูกนำมาใช้โจมตีเพื่อเข้าถึงข้อมูลส่วนตัวหรือรันโค้ดอันตรายในเครื่องได้



