อัปเดตความปลอดภัยพฤศจิกายน: สรุปช่องโหว่ร้ายแรงจาก Google, Microsoft, Apple และยักษ์ใหญ่ซอฟต์แวร์
แม้จะเข้าสู่ช่วงเทศกาลวันหยุด แต่บริษัทซอฟต์แวร์ชั้นนำระดับโลกยังคงต้องเร่งปล่อยแพตช์ (Patch) หรือโปรแกรมแก้ไขข้อผิดพลาด เพื่อปิดช่องโหว่ด้านความปลอดภัยที่ถูกนำไปใช้โจมตีจริงในปัจจุบัน โดยมีทั้งยักษ์ใหญ่อย่าง Microsoft, Google, Apple รวมถึงบริษัทซอฟต์แวร์ระดับองค์กรอย่าง Cisco, Atlassian และ SAP ที่ออกคำเตือนให้ผู้ใช้รีบอัปเดตระบบโดยด่วน
เจาะลึกการอัปเดตเบราว์เซอร์และระบบปฏิบัติการยอดนิยม
Google Chrome และ Android
Google ปิดท้ายเดือนพฤศจิกายนด้วยการออกแพตช์ความปลอดภัยสำหรับ Chrome ถึง 7 รายการ โดยมีหนึ่งในนั้นคือ CVE-2023-6345 ซึ่งเป็นปัญหา Integer Overflow (การที่ค่าตัวเลขเกินขีดจำกัดที่ระบบจะรับได้) ใน Skia ซึ่งเป็นไลบรารีกราฟิก 2D แบบโอเพนซอร์ส โดย Google ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว และมีความเป็นไปได้ว่าอาจเกี่ยวข้องกับสปายแวร์
นอกจากนี้ยังมีช่องโหว่ระดับสูงอื่นๆ เช่น CVE-2023-6348 (ปัญหา Type-confusion ในระบบตรวจคำผิด) และ CVE-2023-6351 (ปัญหา Use-after-free ใน libavif) รวมถึงการแก้ไขปัญหาในส่วนของระบบชำระเงิน (Payments) และการเชื่อมต่อ USB ที่มีค่า CVSS (Common Vulnerability Scoring System หรือระบบให้คะแนนความรุนแรงของช่องโหว่) สูงถึง 8.8
สำหรับฝั่ง Android ทาง Google ได้เผยแพร่ Android Security Bulletin ประจำเดือนพฤศจิกายน ซึ่งแก้ไขช่องโหว่ใน Framework 8 รายการ และในส่วน System อีก 7 รายการ โดยมี CVE-2023-40113 เป็นช่องโหว่ระดับวิกฤตที่อาจทำให้ข้อมูลรั่วไหลได้ ซึ่งปัจจุบันอุปกรณ์ Pixel และ Samsung Galaxy บางรุ่นเริ่มได้รับการอัปเดตแล้ว
Mozilla Firefox
Firefox ได้แก้ไขช่องโหว่ 10 รายการ โดย 6 รายการมีความรุนแรงระดับสูง เช่น CVE-2023-6204 ที่เกี่ยวข้องกับการเข้าถึงหน่วยความจำผิดพลาดใน WebGL2 และ CVE-2023-6206 ซึ่งเป็นช่องโหว่ประเภท Clickjacking (การหลอกให้ผู้ใช้คลิกปุ่มที่มองไม่เห็น) โดยอาศัยจังหวะการเปลี่ยนหน้าจอแบบเต็มจอเพื่อหลอกให้ผู้ใช้กดยอมรับการอนุญาตสิทธิ์โดยไม่ตั้งใจ
Apple iOS และ macOS
Apple ได้ปล่อยอัปเดต iOS 17.1.2 และ macOS Sonoma 14.1.2 เพื่อแก้ไขช่องโหว่ใน WebKit (เอนจินที่ขับเคลื่อนเบราว์เซอร์ Safari) สองรายการคือ CVE-2023-42916 และ CVE-2023-42917 ซึ่งถูกนำไปใช้โจมตีจริงเพื่อขโมยข้อมูลสำคัญหรือรันโค้ดอันตรายในเครื่อง
การอัปเดตซอฟต์แวร์ระดับองค์กรและระบบปฏิบัติการ Windows
Microsoft Windows
ในรอบ Patch Tuesday เดือนพฤศจิกายน Microsoft แก้ไขช่องโหว่ถึง 59 รายการ โดยมี 2 รายการที่ถูกโจมตีแล้ว ได้แก่ CVE-2023-36033 และ CVE-2023-36036 ซึ่งทั้งคู่เป็นช่องโหว่การยกระดับสิทธิ์ (Elevation of Privilege) ที่อาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ SYSTEM นอกจากนี้ยังมี CVE-2023-36397 ซึ่งเป็นช่องโหว่ระดับวิกฤต (CVSS 9.8) ที่ยอมให้ผู้โจมตีรันโค้ดจากระยะไกล (Remote Code Execution) ผ่านเครือข่ายได้
Cisco, Atlassian และ SAP
Cisco แก้ไขช่องโหว่ 27 รายการ โดยที่ร้ายแรงที่สุดคือ CVE-2023-20048 (CVSS 9.9) ในซอฟต์แวร์ Firepower Management Center ซึ่งอาจทำให้ผู้โจมตีที่ได้รับสิทธิ์เข้าถึงสามารถสั่งการกำหนดค่าอุปกรณ์ได้อย่างไม่ถูกต้อง
ทางด้าน Atlassian พบช่องโหว่ CVE-2023-22518 ใน Confluence Data Center และ Server ซึ่งถูกกลุ่มแรนซัมแวร์ Cerber นำไปใช้โจมตี โดยผู้โจมตีสามารถรีเซ็ตระบบและสร้างบัญชีผู้ดูแลระบบ (Administrator) เพื่อเข้าควบคุมข้อมูลทั้งหมดในระบบได้
สุดท้าย SAP ได้ออกแพตช์แก้ไข 3 ช่องโหว่ โดยมี CVE-2023-31403 (CVSS 9.6) ใน SAP Business One ที่อาจทำให้ผู้ไม่หวังดีสามารถอ่านและเขียนข้อมูลในโฟลเดอร์ SMB shared ได้
ข้อเท็จจริงสำคัญ
- ช่องโหว่วิกฤตที่สุด: Cisco Firepower Management Center (CVE-2023-20048) มีคะแนน CVSS สูงถึง 9.9
- การโจมตีจริง: Google Chrome, Apple WebKit, Microsoft Windows และ Atlassian Confluence ถูกนำช่องโหว่ไปใช้โจมตีแล้ว
- ความเสี่ยงสูงสุด: Atlassian Confluence เสี่ยงต่อการถูกโจมตีด้วยแรนซัมแวร์จากกลุ่ม Cerber
- การป้องกัน: ผู้ใช้ควรอัปเดต iOS, macOS, Chrome และ Windows ให้เป็นเวอร์ชันล่าสุดทันที
| ผู้ผลิต/ซอฟต์แวร์ | รหัส CVE | ระดับความรุนแรง/CVSS | ผลกระทบหลัก |
|---|---|---|---|
| Cisco FMC | CVE-2023-20048 | 9.9 (Critical) | รันคำสั่งกำหนดค่าโดยไม่ได้รับอนุญาต |
| Microsoft Windows | CVE-2023-36397 | 9.8 (Critical) | รันโค้ดจากระยะไกล (RCE) |
| SAP Business One | CVE-2023-31403 | 9.6 (Critical) | เข้าถึงและแก้ไขไฟล์ใน SMB shared |
| Google Chrome | CVE-2023-6345 | High (Exploited) | Integer Overflow ใน Skia (เสี่ยงสปายแวร์) |
| Atlassian Confluence | CVE-2023-22518 | High (Exploited) | สร้างบัญชี Admin / โจมตีด้วยแรนซัมแวร์ |
คำถามที่พบบ่อย
CVSS Score คืออะไรและมีความสำคัญอย่างไร?
CVSS หรือ Common Vulnerability Scoring System คือมาตรฐานการให้คะแนนความรุนแรงของช่องโหว่ทางซอฟต์แวร์ โดยมีคะแนนตั้งแต่ 0 ถึง 10 ยิ่งคะแนนสูง (เช่น 9.0 ขึ้นไป) หมายความว่าช่องโหว่นั้นมีความอันตรายระดับวิกฤตและควรได้รับการแก้ไขทันที
ทำไมต้องรีบอัปเดต iOS 17.1.2 และ macOS Sonoma 14.1.2?
เพราะมีการตรวจพบว่าช่องโหว่ใน WebKit (CVE-2023-42916 และ CVE-2023-42917) ถูกนำไปใช้โจมตีจริง ซึ่งอาจทำให้ข้อมูลส่วนตัวรั่วไหลหรือผู้โจมตีสามารถรันโค้ดอันตรายในเครื่องได้
ช่องโหว่ของ Atlassian Confluence ส่งผลกระทบอย่างไร?
ช่องโหว่ CVE-2023-22518 ช่วยให้ผู้โจมตีที่ไม่มีบัญชีผู้ใช้สามารถรีเซ็ตระบบและสร้างบัญชีผู้ดูแลระบบขึ้นมาใหม่ ทำให้สามารถควบคุมข้อมูลทั้งหมดในระบบได้ ซึ่งกลุ่มแรนซัมแวร์ Cerber ได้ใช้ช่องทางนี้ในการโจมตี
การอัปเดต Chrome ช่วยป้องกันอะไรได้บ้างในเดือนนี้?
การอัปเดตช่วยปิดช่องโหว่หลายรายการ โดยเฉพาะ CVE-2023-6345 ที่เกี่ยวข้องกับไลบรารีกราฟิก Skia ซึ่งถูกนำไปใช้โจมตีจริง และป้องกันปัญหาการเข้าถึงหน่วยความจำผิดพลาดที่อาจนำไปสู่การติดตั้งสปายแวร์
ผู้ใช้ Windows ควรระวังอะไรเป็นพิเศษจาก Patch Tuesday ครั้งนี้?
ควรระวังช่องโหว่การยกระดับสิทธิ์ (Elevation of Privilege) และการรันโค้ดจากระยะไกล (RCE) โดยเฉพาะ CVE-2023-36397 ที่มีความรุนแรงสูงมาก การอัปเดต Windows ให้เป็นปัจจุบันจึงเป็นสิ่งจำเป็นที่สุด



