อัปเดตความปลอดภัยกุมภาพันธ์: สรุปช่องโหว่ร้ายแรงจาก Apple, Microsoft, Google และซอฟต์แวร์องค์กร

เดือนกุมภาพันธ์ที่ผ่านมาถือเป็นช่วงเวลาสำคัญของการยกระดับความปลอดภัยทางไซเบอร์ เมื่อยักษ์ใหญ่ด้านเทคโนโลยีอย่าง Apple, Microsoft และ Google ต่างเร่งปล่อยแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขเพื่อปิดช่องโหว่ร้ายแรงที่ถูกตรวจพบ นอกจากนี้ยังรวมถึงซอฟต์แวร์ระดับองค์กรอย่าง VMware, SAP และ Citrix ที่ต้องรีบแก้ไขบั๊กเพื่อป้องกันการโจมตี

สิ่งที่น่ากังวลคือมีช่องโหว่หลายจุดที่ถูกนำไปใช้ในการโจมตีจริงแล้ว ดังนั้นการตรวจสอบและอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุดจึงเป็นเรื่องที่ไม่ควรละเลย

การอัปเดตสำหรับผู้ใช้งานทั่วไปและอุปกรณ์พกพา

Apple: การแก้ไขด่วนสำหรับ iOS และ macOS

Apple ได้ออกแพตช์ฉุกเฉิน iOS และ iPadOS 16.3.1 เพื่อจัดการกับช่องโหว่ใน WebKit (เอนจินที่ใช้ประมวลผลการแสดงผลของเบราว์เซอร์) ซึ่งถูกระบุรหัสเป็น CVE-2023-23529 โดยช่องโหว่นี้อาจทำให้ผู้โจมตีสามารถรันโค้ดอันตราย (Arbitrary Code Execution) ในเครื่องได้ ซึ่ง Apple ยืนยันว่ามีการนำช่องโหว่นี้ไปใช้โจมตีจริงแล้ว

นอกจากนี้ยังมีการแก้ไขช่องโหว่ใน Kernel (ส่วนกลางของระบบปฏิบัติการที่จัดการทรัพยากรเครื่อง) รหัส CVE-2023-23514 ซึ่งอาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับสูงในการควบคุมเครื่อง และช่องโหว่ CVE-2023-23524 ที่อาจนำไปสู่การโจมตีแบบ Denial of Service (DoS) หรือการทำให้ระบบหยุดทำงานผ่านใบรับรองที่ถูกสร้างขึ้นมาเพื่อโจมตีโดยเฉพาะ ทั้งนี้ Apple ยังได้อัปเดต macOS Ventura 13.2.1, tvOS 16.3.2 และ watchOS 9.3.1 ด้วย

Microsoft: Patch Tuesday และช่องโหว่ Zero-day

ในรอบการอัปเดต Patch Tuesday ของ Microsoft มีการแก้ไขช่องโหว่ถึง 76 จุด โดยมี 7 จุดที่ถูกจัดอยู่ในระดับวิกฤต (Critical) และ 3 จุดที่ถูกนำไปใช้โจมตีแล้ว โดยจุดที่ร้ายแรงที่สุดคือ CVE-2023-21823 ในส่วนประกอบกราฟิกของ Windows ซึ่งอาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ System

นอกจากนี้ยังมีช่องโหว่ใน Microsoft Publisher (CVE-2023-21715) และช่องโหว่การยกระดับสิทธิ์ในไดรเวอร์ระบบไฟล์ล็อกของ Windows (CVE-2023-23376) ซึ่งถือเป็น Zero-day (ช่องโหว่ที่ถูกค้นพบและโจมตีก่อนที่ผู้พัฒนาจะออกแพตช์) จำนวนมากในรอบเดียว

Google และ Android: การยกระดับสิทธิ์และความปลอดภัยเบราว์เซอร์

สำหรับ Android การอัปเดตเดือนกุมภาพันธ์มุ่งเน้นไปที่ส่วนประกอบ Framework ซึ่งมีช่องโหว่ร้ายแรงที่อาจนำไปสู่การยกระดับสิทธิ์ในเครื่อง (Local Escalation of Privilege) โดยไม่ต้องใช้สิทธิ์อื่นช่วย นอกจากนี้ยังมีการแก้ไขบั๊กใน Kernel, System รวมถึงส่วนประกอบของ MediaTek และ Unisoc

ในส่วนของ Google Chrome 110 มีการแก้ไขช่องโหว่ 15 จุด โดยมี 3 จุดที่ส่งผลกระทบสูง ได้แก่ บั๊ก Type Confusion ในเอนจิน JavaScript V8 (CVE-2023-0696), ปัญหาการแสดงผลโหมดเต็มหน้าจอ (CVE-2023-0697) และช่องโหว่ Out-of-bounds read ใน WebRTC (CVE-2023-0698)

Mozilla Firefox: การป้องกันการยึดหน้าจอ

Firefox ได้ออกแพตช์แก้ไขช่องโหว่ระดับสูง 10 จุด โดยที่โดดเด่นคือ CVE-2023-25730 ซึ่งอาจทำให้ผู้โจมตีใช้สคริปต์บังคับให้เบราว์เซอร์เข้าสู่โหมดเต็มหน้าจออย่างถาวรเพื่อหลอกลวงผู้ใช้ รวมถึงการแก้ไขปัญหาความปลอดภัยของหน่วยความจำ (Memory Safety) ที่อาจนำไปสู่การรันโค้ดอันตรายได้

การอัปเดตซอฟต์แวร์ระดับองค์กร (Enterprise)

ซอฟต์แวร์สำหรับธุรกิจก็เผชิญกับความเสี่ยงเช่นกัน โดยมีรายละเอียดการอัปเดตดังนี้:

  • VMware: แก้ไขช่องโหว่ Injection ใน Carbon Black App Control (CVE-2023-20858) ซึ่งมีคะแนนความรุนแรงสูงถึง 9.1 และแก้ไขช่องโหว่ XML External Entity ใน vRealize Orchestrator (CVE-2023-20855)
  • Citrix: แก้ไขช่องโหว่หลายจุดใน Virtual Apps and Desktops และ Citrix Workspace ซึ่งอาจทำให้ผู้ใช้ทั่วไปยกระดับสิทธิ์เป็น NT AUTHORITY\SYSTEM หรือเข้าถึงเซสชันของผู้ใช้อื่นได้
  • SAP: ออกบันทึกความปลอดภัย 21 ฉบับ โดยจุดที่วิกฤตที่สุดคือ CVE-2023-24523 ใน SAP Start Service ซึ่งอาจทำให้ผู้ใช้ที่ไม่มีสิทธิ์แอดมินสามารถส่งคำสั่งควบคุมระบบปฏิบัติการได้
สรุปช่องโหว่สำคัญประจำเดือนกุมภาพันธ์
ผู้พัฒนา/ซอฟต์แวร์ รหัส CVE ที่สำคัญ ระดับความรุนแรง/ผลกระทบ สถานะ
Apple (iOS/iPadOS) CVE-2023-23529 รันโค้ดอันตรายผ่าน WebKit ถูกโจมตีแล้ว
Microsoft Windows CVE-2023-21823 ได้รับสิทธิ์ระดับ System ถูกโจมตีแล้ว
VMware Carbon Black CVE-2023-20858 วิกฤต (CVSS 9.1) มีแพตช์แก้ไข
SAP Start Service CVE-2023-24523 ยกระดับสิทธิ์ผู้ดูแลระบบ มีแพตช์แก้ไข

ข้อเท็จจริงสำคัญ

  • Apple ออกแพตช์ด่วน iOS 16.3.1 เพื่อปิดช่องโหว่ WebKit ที่ถูกโจมตีจริง
  • Microsoft แก้ไขช่องโหว่รวม 76 จุด โดยมี 3 จุดที่เป็น Zero-day
  • Google เน้นแก้ไขการยกระดับสิทธิ์ใน Android Framework และบั๊กใน Chrome V8 Engine
  • ซอฟต์แวร์องค์กร (VMware, Citrix, SAP) พบช่องโหว่ร้ายแรงที่นำไปสู่การยึดครองระบบระดับแอดมิน

คำถามที่พบบ่อย

ทำไมต้องรีบอัปเดต iOS 16.3.1 ทันที?

เพราะมีการตรวจพบว่าช่องโหว่ใน WebKit (CVE-2023-23529) ถูกนำไปใช้ในการโจมตีผู้ใช้งานจริงแล้ว ซึ่งอาจทำให้ผู้ไม่หวังดีรันโค้ดอันตรายบนอุปกรณ์ของคุณได้

Patch Tuesday ของ Microsoft คืออะไร?

คือรอบการปล่อยอัปเดตความปลอดภัยประจำเดือนของ Microsoft ซึ่งในเดือนกุมภาพันธ์มีการแก้ไขช่องโหว่จำนวนมาก รวมถึงช่องโหว่ระดับวิกฤตที่ส่งผลต่อสิทธิ์การควบคุมระบบ

ช่องโหว่ Zero-day คืออะไรและอันตรายอย่างไร?

คือช่องโหว่ที่ผู้พัฒนาซอฟต์แวร์ยังไม่ทราบ หรือยังไม่มีแพตช์แก้ไขในขณะที่ผู้โจมตีค้นพบและเริ่มใช้งานแล้ว ทำให้ระบบไม่มีเกราะป้องกันจนกว่าจะมีการออกอัปเดต

ผู้ใช้ Android ควรตรวจสอบอะไรในการอัปเดตเดือนกุมภาพันธ์?

ควรตรวจสอบว่าได้รับอัปเดตความปลอดภัยประจำเดือนกุมภาพันธ์แล้วหรือไม่ โดยเฉพาะผู้ใช้ Pixel และ Samsung Galaxy Note 20 เพื่อป้องกันการยกระดับสิทธิ์ในระบบ Framework

หากใช้ซอฟต์แวร์องค์กรอย่าง SAP หรือ VMware ต้องทำอย่างไร?

ควรรีบติดตั้งแพตช์ความปลอดภัยล่าสุดทันที โดยเฉพาะในส่วนของ SAP Start Service และ VMware Carbon Black เนื่องจากมีคะแนนความรุนแรงสูงและอาจทำให้ระบบถูกยึดครองได้