อัปเดตความปลอดภัยเดือนสิงหาคม: สรุปช่องโหว่ร้ายแรงจาก Microsoft, Google และซอฟต์แวร์องค์กร
เดือนสิงหาคมที่ผ่านมาถือเป็นช่วงเวลาที่คึกคักสำหรับเหล่านักพัฒนาซอฟต์แวร์และผู้เชี่ยวชาญด้านความปลอดภัย เนื่องจากมีการปล่อยแพตช์ (Patch) หรือโปรแกรมแก้ไขข้อผิดพลาดจำนวนมากจากยักษ์ใหญ่ไอทีอย่าง Microsoft, Google และ Mozilla เพื่อปิดช่องโหว่ร้ายแรงที่บางส่วนถูกนำไปใช้ในการโจมตีจริงแล้ว
นอกเหนือจากซอฟต์แวร์สำหรับผู้ใช้งานทั่วไป ยังมีการอัปเดตสำคัญในระดับองค์กรสำหรับผลิตภัณฑ์ของ Ivanti, SAP และ Cisco ซึ่งช่วยป้องกันความเสี่ยงที่อาจส่งผลกระทบต่อระบบโครงสร้างพื้นฐานของบริษัทต่างๆ
เจาะลึกการอัปเดตจาก Microsoft และเบราว์เซอร์ยอดนิยม
Microsoft Patch Tuesday
ในรอบการอัปเดตประจำเดือนสิงหาคม Microsoft ได้แก้ไขช่องโหว่หลายสิบรายการ โดยมีจุดที่น่ากังวลคือช่องโหว่ที่ถูกนำไปใช้โจมตีแล้ว 2 รายการ ได้แก่:
- CVE-2023-36884: ช่องโหว่ประเภท Remote Code Execution (RCE) หรือการรันรหัสจากระยะไกลใน Windows Search ซึ่งช่วยให้ผู้โจมตีข้ามระบบความปลอดภัย Mark of the Web ได้ แม้จะมีการแก้ไขไปแล้วในเดือนกรกฎาคม แต่แพตช์ล่าสุดนี้จะช่วยตัดวงจรการโจมตีให้สมบูรณ์ยิ่งขึ้น
- CVE-2023-38180: ปัญหาใน .NET และ Visual Studio ที่อาจนำไปสู่การโจมตีแบบ Denial of Service (DoS) หรือการทำให้ระบบหยุดทำงาน
นอกจากนี้ยังมีช่องโหว่ระดับวิกฤต (Critical) อีก 6 รายการ เช่น RCE ใน Outlook (CVE-2023-36895), บริการ Microsoft Message Queuing และในโปรแกรม Teams (CVE-2023-29328 และ CVE-2023-29330)
Google Chrome และ Firefox
ทางด้านเบราว์เซอร์ Google Chrome มีการอัปเดตอย่างต่อเนื่อง โดยในเวอร์ชัน 115 และ 116 มีการแก้ไขช่องโหว่รวมกว่า 40 รายการ ซึ่งส่วนใหญ่เป็นปัญหา Type-confusion ใน V8, Heap buffer overflow และ Use-after-free (การเข้าถึงหน่วยความจำที่ถูกคืนค่าไปแล้ว) ซึ่งอาจเปิดช่องให้ผู้ไม่หวังดีเข้าควบคุมระบบได้
ขณะที่ Firefox 116 จาก Mozilla ได้แก้ไขช่องโหว่ด้านความปลอดภัยของหน่วยความจำ (Memory safety) และปัญหาใน Offscreen Canvas (CVE-2023-4045) รวมถึงบั๊กในการคำนวณดีเลย์ของการแจ้งเตือนป๊อปอัป (CVE-2023-4047) ที่อาจหลอกให้ผู้ใช้กดยอมรับการอนุญาตสิทธิ์ต่างๆ
ความปลอดภัยบนระบบปฏิบัติการ Android
Google ได้ปล่อยอัปเดตสำหรับ Android ถึง 40 รายการ ครอบคลุมทั้งส่วน Framework, System และ Kernel โดยช่องโหว่ที่ร้ายแรงที่สุดคือ CVE-2023-21273 ซึ่งเป็นช่องโหว่ระดับวิกฤตในส่วน System ที่ยอมให้เกิด RCE ได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้ใช้
นอกจากนี้ยังมี CVE-2023-21282 ใน Media Framework และ CVE-2023-21264 ใน Kernel ที่อาจนำไปสู่การยกระดับสิทธิ์ (Local escalation of privilege) ซึ่งผู้ใช้สมาร์ทโฟน Pixel และ Samsung Galaxy S23 ควรเร่งอัปเดตทันที
การแก้ไขช่องโหว่ในซอฟต์แวร์ระดับองค์กร
Ivanti และการโจมตีในโลกจริง
Ivanti เผชิญกับสถานการณ์ตึงเครียดเมื่อพบว่าช่องโหว่ CVE-2023-35081 ใน Ivanti Endpoint Manager Mobile (EPMM) ถูกนำไปใช้โจมตีจริง โดยผู้โจมตีสามารถเขียนไฟล์แปลกปลอมลงในเซิร์ฟเวอร์เพื่อรัน Web Shell ได้ ซึ่งช่องโหว่นี้ยังสามารถทำงานร่วมกับ CVE-2023-35078 เพื่อข้ามการยืนยันตัวตนของผู้ดูแลระบบ ซึ่งส่งผลกระทบถึงกระทรวงต่างๆ ในประเทศนอร์เวย์
นอกจากนี้ยังพบช่องโหว่ใน Ivanti Sentry (CVE-2023-38035) ที่มีคะแนนความรุนแรง CVSS สูงถึง 9.8 ซึ่งอนุญาตให้เข้าถึง API สำหรับการตั้งค่าผ่านพอร์ต 8443 ได้
Cisco และ SAP
Cisco ได้ออกแพตช์แก้ไขปัญหาใน ClamAV (CVE-2023-20197) ที่อาจทำให้เกิด DoS และปัญหาในโปรโตคอล IS-IS ของ Cisco NX-OS สำหรับสวิตช์ตระกูล Nexus 3000 และ 9000 ที่อาจทำให้เครื่องรีบูตเอง
ส่วน SAP ได้แก้ไขช่องโหว่ใน PowerDesigner (CVE-2023-37483) ซึ่งมีความรุนแรงระดับ 9.8 รวมถึงปัญหา Cross-Site Scripting (XSS) ใน SAP Business One และการโจมตีแบบ Binary hijack ใน SAP BusinessObjects
| ผู้ผลิต/ซอฟต์แวร์ | รหัส CVE | ประเภทความเสี่ยง | ระดับความรุนแรง |
|---|---|---|---|
| Microsoft (Outlook/Teams) | CVE-2023-36895 / 29328 | Remote Code Execution (RCE) | วิกฤต (Critical) |
| Google Android | CVE-2023-21273 | RCE (ไม่ต้องใช้ User Interaction) | วิกฤต (Critical) |
| Ivanti Sentry | CVE-2023-38035 | Unauthorized API Access | สูงมาก (CVSS 9.8) |
| SAP PowerDesigner | CVE-2023-37483 | ช่องโหว่ร้ายแรง | สูงมาก (CVSS 9.8) |
| Cisco ClamAV | CVE-2023-20197 | Denial of Service (DoS) | สูง (CVSS 7.5) |
ข้อเท็จจริงสำคัญ
- RCE (Remote Code Execution): คือช่องโหว่ที่อันตรายที่สุด เพราะอนุญาตให้แฮกเกอร์สั่งรันคำสั่งจากระยะไกลได้
- การโจมตีจริง: ช่องโหว่ของ Microsoft และ Ivanti บางรายการถูกนำไปใช้โจมตีในโลกจริงแล้ว
- Android: มีการอัปเดตถึง 40 รายการ โดยเน้นที่ส่วน Kernel และ System
- CVSS Score: คะแนนความรุนแรงของช่องโหว่ โดยคะแนน 9.8 ถือว่าใกล้เคียงระดับสูงสุด (10)
คำถามที่พบบ่อย
หากไม่ได้ใช้คอมพิวเตอร์ในองค์กร จำเป็นต้องกังวลเรื่องแพตช์เหล่านี้หรือไม่?
จำเป็นอย่างยิ่ง โดยเฉพาะผู้ใช้ Windows, Chrome, Firefox และ Android เนื่องจากช่องโหว่ RCE และ Use-after-free สามารถส่งผลกระทบต่อผู้ใช้ทั่วไปผ่านการเข้าเว็บไซต์หรือแอปพลิเคชันที่ติดมัลแวร์
Remote Code Execution (RCE) คืออะไรและอันตรายอย่างไร?
RCE คือช่องโหว่ที่เปิดโอกาสให้ผู้โจมตีสามารถส่งคำสั่งหรือรหัสโปรแกรมจากระยะไกลเข้ามาทำงานในเครื่องเหยื่อได้ ซึ่งอาจนำไปสู่การขโมยข้อมูล การติดตั้งมัลแวร์ หรือการยึดเครื่องคอมพิวเตอร์โดยสมบูรณ์
ทำไมบางช่องโหว่ถึงถูกแก้ไขซ้ำในเดือนสิงหาคม ทั้งที่เคยแก้ไปแล้วในเดือนกรกฎาคม?
ในกรณีของ Microsoft (CVE-2023-36884) การอัปเดตครั้งที่สองมีเป้าหมายเพื่อ "หยุดวงจรการโจมตี" (Stop the attack chain) เพื่อให้มั่นใจว่าการป้องกันมีความรัดกุมและปิดทุกช่องทางที่แฮกเกอร์อาจใช้เลี่ยงการป้องกันเดิม
ผู้ใช้สมาร์ทโฟน Android ควรทำอย่างไรเมื่อเห็นข่าวนี้?
ควรเข้าไปที่การตั้งค่าระบบและตรวจสอบการอัปเดตซอฟต์แวร์ (System Update) ให้เป็นเวอร์ชันล่าสุด โดยเฉพาะผู้ใช้ Pixel และ Samsung Galaxy S23 เพื่อปิดช่องโหว่ระดับวิกฤตในส่วนของ Kernel และ System



