อัปเดตความปลอดภัยเดือนพฤษภาคม: Apple, Google และ Microsoft เร่งปิดช่องโหว่ร้ายแรง
ในเดือนพฤษภาคมที่ผ่านมา ยักษ์ใหญ่ด้านเทคโนโลยีอย่าง Apple, Google และ Microsoft ต่างออกแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขข้อผิดพลาดครั้งสำคัญ เพื่ออุดช่องโหว่ด้านความปลอดภัยที่ถูกผู้ไม่หวังดีนำไปใช้โจมตีจริงแล้ว นอกจากนี้ยังรวมถึงซอฟต์แวร์ระดับองค์กรอย่าง GitLab, SAP และ Cisco ที่ต้องเร่งแก้ไขบั๊ก (Bug) ร้ายแรงเพื่อป้องกันความเสียหายในวงกว้าง
สรุปการอัปเดตจากผู้ให้บริการรายใหญ่
Apple: ยกระดับการป้องกัน iOS และอุปกรณ์เสริม
Apple ได้ปล่อยอัปเดต iOS 16.5 ซึ่งแก้ไขปัญหาด้านความปลอดภัยถึง 39 รายการ โดยมี 3 รายการที่ถูกนำไปใช้โจมตีแล้ว จุดที่น่ากังวลที่สุดคือช่องโหว่ใน Kernel (แกนกลางของระบบปฏิบัติการ) และ WebKit (เอนจินที่ขับเคลื่อนเบราว์เซอร์ Safari)
ช่องโหว่ที่สำคัญ ได้แก่ CVE-2023-32409 ที่อาจทำให้ผู้โจมตีเจาะทะลุระบบ Sandbox (ระบบจำลองเพื่อแยกส่วนการทำงานเพื่อความปลอดภัย) ของเนื้อหาเว็บได้จากระยะไกล, CVE-2023-28204 ที่เสี่ยงต่อการรั่วไหลของข้อมูลสำคัญ และ CVE-2023-32373 ซึ่งเป็นบั๊กประเภท Use-after-free ที่อาจเปิดทางให้มีการรันโค้ดอันตรายในเครื่องได้
นอกเหนือจาก iOS 16.5 แล้ว Apple ยังออกอัปเดตสำหรับอุปกรณ์รุ่นเก่า เช่น iOS 15.7.6, macOS เวอร์ชันต่างๆ รวมถึงการอัปเดตความปลอดภัยครั้งแรกสำหรับหูฟัง Beats และ AirPods อีกด้วย
Microsoft: จัดการช่องโหว่ Zero-day ใน Windows
ในรอบ Patch Tuesday ของ Microsoft มีการแก้ไขปัญหาความปลอดภัยถึง 40 รายการ โดยมี 2 รายการที่เป็น Zero-day (ช่องโหว่ที่ถูกค้นพบและโจมตีก่อนที่ผู้พัฒนาจะออกแพตช์แก้ไข) ได้แก่:
- CVE-2023-29336: ช่องโหว่การยกระดับสิทธิ์ (Elevation-of-Privilege) ในไดรเวอร์ Win32k ที่ช่วยให้ผู้โจมตีได้รับสิทธิ์ระดับ System
- CVE-2023-24932: การข้ามระบบความปลอดภัย Secure Boot ซึ่งช่วยให้ผู้โจมตีที่มีสิทธิ์ระดับผู้ดูแลระบบสามารถรันโค้ดได้ แม้ Microsoft จะระบุว่าการโจมตีนี้ทำได้ยากเพราะต้องขโมยรหัสผ่านแอดมินก่อน
ทั้งนี้ Microsoft เตือนว่าการอัปเดต Windows Boot Manager อาจส่งผลกระทบต่อการทำงานบางส่วน และแนะนำให้ผู้ใช้ดำเนินการตามขั้นตอนบรรเทาผลกระทบเพิ่มเติม
Google: อุดรอยรั่ว Android และ Chrome
Google ปล่อยแพตช์ความปลอดภัยสำหรับ Android เพื่อแก้ไขช่องโหว่ 40 รายการ รวมถึงปัญหาใน Kernel ที่ถูกโจมตีแล้ว และช่องโหว่ร้ายแรงในส่วน Framework ที่อาจนำไปสู่การยกระดับสิทธิ์ในเครื่อง (Local Escalation of Privilege) โดยต้องอาศัยการโต้ตอบจากผู้ใช้
สำหรับ Chrome 113 มีการออกแพตช์ 15 รายการ เพื่อแก้ไขปัญหาการนำไปใช้งานที่ไม่เหมาะสม (Inappropriate Implementation) ในส่วนของ Prompts และ OS Inputs ซึ่งมีความรุนแรงระดับปานกลาง
นอกจากนี้ Google ยังเปิดตัวระบบจัดลำดับคุณภาพของรายงานช่องโหว่ (High, Medium, Low) เพื่อกระตุ้นให้นักวิจัยส่งรายละเอียดที่ชัดเจนขึ้น โดยรางวัลนำจับ (Bounty) สำหรับช่องโหว่ระดับวิกฤตอาจสูงถึง 15,000 ดอลลาร์
ความเสี่ยงในซอฟต์แวร์ระดับองค์กร
นอกเหนือจากผู้บริโภคทั่วไป ซอฟต์แวร์สำหรับธุรกิจก็เผชิญกับวิกฤตความปลอดภัยเช่นกัน:
- GitLab: พบช่องโหว่ CVE-2023-2825 ประเภท Path Traversal (การเข้าถึงไฟล์นอกเหนือจากที่กำหนด) ซึ่งมีคะแนนความรุนแรง CVSS สูงถึง 10 เต็ม 10 ทำให้ผู้ไม่หวังดีสามารถอ่านไฟล์ใดๆ บนเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน
- Cisco: แก้ไขช่องโหว่ใน Small Business Series Switches หลายรายการ เช่น CVE-2023-20159 (คะแนน 9.8) ซึ่งเป็นปัญหา Stack Buffer Overflow ที่อาจทำให้เกิดการหยุดชะงักของบริการ (DoS) หรือการรันโค้ดด้วยสิทธิ์ Root
- SAP: ออกโน้ตความปลอดภัย 25 รายการ โดยมี CVE-2021-44152 ที่ยอมให้ผู้โจมตีเปลี่ยนรหัสผ่านของผู้ใช้รายใดก็ได้ และช่องโหว่ใน BusinessObjects Intelligence Platform ที่อาจทำให้แอดมินขโมย Token การเข้าสู่ระบบของผู้ใช้อื่นได้
| ผู้พัฒนา/ผลิตภัณฑ์ | รหัส CVE / เวอร์ชัน | ระดับความรุนแรง | ผลกระทบหลัก |
|---|---|---|---|
| Apple (iOS/WebKit) | CVE-2023-32409 | สูง (ถูกโจมตีแล้ว) | เจาะทะลุ Sandbox ของเว็บ |
| Microsoft (Windows) | CVE-2023-29336 | Zero-day | ยกระดับสิทธิ์เป็น System |
| GitLab | CVE-2023-2825 | วิกฤต (CVSS 10) | อ่านไฟล์บนเซิร์ฟเวอร์โดยไม่ระบุตัวตน |
| Cisco | CVE-2023-20159 | สูง (CVSS 9.8) | รันโค้ดสิทธิ์ Root / DoS |
| SAP | CVE-2021-44152 | สูง (CVSS 9.8) | เปลี่ยนรหัสผ่านผู้ใช้อื่น |
ข้อเท็จจริงสำคัญ
- Apple แก้ไขช่องโหว่ WebKit 3 รายการที่ถูกนำไปใช้โจมตีจริงใน iOS 16.5
- Microsoft พบช่องโหว่ Zero-day 2 รายการ โดยหนึ่งในนั้นเกี่ยวข้องกับการข้ามระบบ Secure Boot
- Google เพิ่มเงินรางวัลสูงสุด 15,000 ดอลลาร์ สำหรับผู้ที่รายงานช่องโหว่คุณภาพสูง
- GitLab เผชิญช่องโหว่ร้ายแรงที่สุด (CVSS 10) ซึ่งอนุญาตให้เข้าถึงไฟล์บนเซิร์ฟเวอร์ได้
- Cisco และ SAP พบช่องโหว่ระดับวิกฤต (CVSS 9.8) ที่ส่งผลต่อระบบเครือข่ายและข้อมูลองค์กร
คำถามที่พบบ่อย
ช่องโหว่ Zero-day คืออะไรและอันตรายอย่างไร?
Zero-day คือช่องโหว่ที่ผู้พัฒนาซอฟต์แวร์ยังไม่ทราบ หรือยังไม่มีแพตช์แก้ไขในขณะที่ผู้โจมตีค้นพบและเริ่มใช้งานแล้ว ทำให้ระบบไม่มีเกราะป้องกันในช่วงเวลานั้น จึงมีความอันตรายสูงมาก
ทำไมต้องอัปเดต iOS 16.5 ทันที?
เพราะมีการแก้ไขช่องโหว่ใน WebKit และ Kernel ซึ่งบางรายการถูกนำไปใช้โจมตีผู้ใช้จริงแล้ว การอัปเดตจะช่วยปิดช่องทางที่ผู้ไม่หวังดีจะใช้เจาะเข้าถึงข้อมูลหรือรันโค้ดอันตรายในเครื่อง
คะแนน CVSS คืออะไร?
CVSS (Common Vulnerability Scoring System) คือมาตรฐานการให้คะแนนความรุนแรงของช่องโหว่ โดยมีคะแนนตั้งแต่ 0 ถึง 10 ยิ่งคะแนนสูง (เช่น 9.8 หรือ 10) ยิ่งหมายความว่าช่องโหว่นั้นมีความเสี่ยงและอันตรายร้ายแรง
การอัปเดตของ Microsoft ในครั้งนี้สมบูรณ์หรือไม่?
สำหรับการแก้ไขช่องโหว่ Secure Boot (CVE-2023-24932) Microsoft ระบุว่าการอัปเดต Windows Boot Manager เป็นเพียงส่วนหนึ่ง และผู้ใช้อาจต้องดำเนินการตามขั้นตอนบรรเทาผลกระทบเพิ่มเติมเพื่อให้การป้องกันสมบูรณ์
ผู้ใช้ Android รุ่นเก่าจะได้รับอัปเดตหรือไม่?
แพตช์ความปลอดภัยเดือนพฤษภาคมครอบคลุมอุปกรณ์หลายรุ่น รวมถึง Google Pixel และ Samsung Galaxy series อย่างไรก็ตาม การอัปเดตจะขึ้นอยู่กับการปล่อยแพตช์ของผู้ผลิตอุปกรณ์แต่ละราย



