อัปเดตความปลอดภัยเดือนสิงหาคม: สรุปช่องโหว่ร้ายแรงจาก Microsoft, Google และซอฟต์แวร์องค์กร

เดือนสิงหาคมที่ผ่านมาถือเป็นช่วงเวลาที่คึกคักสำหรับเหล่านักพัฒนาซอฟต์แวร์และผู้เชี่ยวชาญด้านความปลอดภัย เนื่องจากมีการปล่อยแพตช์ (Patch) หรือโปรแกรมแก้ไขข้อผิดพลาดจำนวนมากจากยักษ์ใหญ่ไอทีอย่าง Microsoft, Google และ Mozilla เพื่อปิดช่องโหว่ร้ายแรงที่บางส่วนถูกนำไปใช้ในการโจมตีจริงแล้ว

นอกเหนือจากซอฟต์แวร์สำหรับผู้ใช้งานทั่วไป ยังมีการอัปเดตสำคัญในระดับองค์กรสำหรับผลิตภัณฑ์ของ Ivanti, SAP และ Cisco ซึ่งช่วยป้องกันความเสี่ยงที่อาจส่งผลกระทบต่อระบบโครงสร้างพื้นฐานของบริษัทต่างๆ

เจาะลึกการอัปเดตจาก Microsoft และเบราว์เซอร์ยอดนิยม

Microsoft Patch Tuesday

ในรอบการอัปเดตประจำเดือนสิงหาคม Microsoft ได้แก้ไขช่องโหว่หลายสิบรายการ โดยมีจุดที่น่ากังวลคือช่องโหว่ที่ถูกนำไปใช้โจมตีแล้ว 2 รายการ ได้แก่:

  • CVE-2023-36884: ช่องโหว่ประเภท Remote Code Execution (RCE) หรือการรันรหัสจากระยะไกลใน Windows Search ซึ่งช่วยให้ผู้โจมตีข้ามระบบความปลอดภัย Mark of the Web ได้ แม้จะมีการแก้ไขไปแล้วในเดือนกรกฎาคม แต่แพตช์ล่าสุดนี้จะช่วยตัดวงจรการโจมตีให้สมบูรณ์ยิ่งขึ้น
  • CVE-2023-38180: ปัญหาใน .NET และ Visual Studio ที่อาจนำไปสู่การโจมตีแบบ Denial of Service (DoS) หรือการทำให้ระบบหยุดทำงาน

นอกจากนี้ยังมีช่องโหว่ระดับวิกฤต (Critical) อีก 6 รายการ เช่น RCE ใน Outlook (CVE-2023-36895), บริการ Microsoft Message Queuing และในโปรแกรม Teams (CVE-2023-29328 และ CVE-2023-29330)

Google Chrome และ Firefox

ทางด้านเบราว์เซอร์ Google Chrome มีการอัปเดตอย่างต่อเนื่อง โดยในเวอร์ชัน 115 และ 116 มีการแก้ไขช่องโหว่รวมกว่า 40 รายการ ซึ่งส่วนใหญ่เป็นปัญหา Type-confusion ใน V8, Heap buffer overflow และ Use-after-free (การเข้าถึงหน่วยความจำที่ถูกคืนค่าไปแล้ว) ซึ่งอาจเปิดช่องให้ผู้ไม่หวังดีเข้าควบคุมระบบได้

ขณะที่ Firefox 116 จาก Mozilla ได้แก้ไขช่องโหว่ด้านความปลอดภัยของหน่วยความจำ (Memory safety) และปัญหาใน Offscreen Canvas (CVE-2023-4045) รวมถึงบั๊กในการคำนวณดีเลย์ของการแจ้งเตือนป๊อปอัป (CVE-2023-4047) ที่อาจหลอกให้ผู้ใช้กดยอมรับการอนุญาตสิทธิ์ต่างๆ

ความปลอดภัยบนระบบปฏิบัติการ Android

Google ได้ปล่อยอัปเดตสำหรับ Android ถึง 40 รายการ ครอบคลุมทั้งส่วน Framework, System และ Kernel โดยช่องโหว่ที่ร้ายแรงที่สุดคือ CVE-2023-21273 ซึ่งเป็นช่องโหว่ระดับวิกฤตในส่วน System ที่ยอมให้เกิด RCE ได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้ใช้

นอกจากนี้ยังมี CVE-2023-21282 ใน Media Framework และ CVE-2023-21264 ใน Kernel ที่อาจนำไปสู่การยกระดับสิทธิ์ (Local escalation of privilege) ซึ่งผู้ใช้สมาร์ทโฟน Pixel และ Samsung Galaxy S23 ควรเร่งอัปเดตทันที

การแก้ไขช่องโหว่ในซอฟต์แวร์ระดับองค์กร

Ivanti และการโจมตีในโลกจริง

Ivanti เผชิญกับสถานการณ์ตึงเครียดเมื่อพบว่าช่องโหว่ CVE-2023-35081 ใน Ivanti Endpoint Manager Mobile (EPMM) ถูกนำไปใช้โจมตีจริง โดยผู้โจมตีสามารถเขียนไฟล์แปลกปลอมลงในเซิร์ฟเวอร์เพื่อรัน Web Shell ได้ ซึ่งช่องโหว่นี้ยังสามารถทำงานร่วมกับ CVE-2023-35078 เพื่อข้ามการยืนยันตัวตนของผู้ดูแลระบบ ซึ่งส่งผลกระทบถึงกระทรวงต่างๆ ในประเทศนอร์เวย์

นอกจากนี้ยังพบช่องโหว่ใน Ivanti Sentry (CVE-2023-38035) ที่มีคะแนนความรุนแรง CVSS สูงถึง 9.8 ซึ่งอนุญาตให้เข้าถึง API สำหรับการตั้งค่าผ่านพอร์ต 8443 ได้

Cisco และ SAP

Cisco ได้ออกแพตช์แก้ไขปัญหาใน ClamAV (CVE-2023-20197) ที่อาจทำให้เกิด DoS และปัญหาในโปรโตคอล IS-IS ของ Cisco NX-OS สำหรับสวิตช์ตระกูล Nexus 3000 และ 9000 ที่อาจทำให้เครื่องรีบูตเอง

ส่วน SAP ได้แก้ไขช่องโหว่ใน PowerDesigner (CVE-2023-37483) ซึ่งมีความรุนแรงระดับ 9.8 รวมถึงปัญหา Cross-Site Scripting (XSS) ใน SAP Business One และการโจมตีแบบ Binary hijack ใน SAP BusinessObjects

สรุปช่องโหว่สำคัญประจำเดือนสิงหาคม
ผู้ผลิต/ซอฟต์แวร์ รหัส CVE ประเภทความเสี่ยง ระดับความรุนแรง
Microsoft (Outlook/Teams) CVE-2023-36895 / 29328 Remote Code Execution (RCE) วิกฤต (Critical)
Google Android CVE-2023-21273 RCE (ไม่ต้องใช้ User Interaction) วิกฤต (Critical)
Ivanti Sentry CVE-2023-38035 Unauthorized API Access สูงมาก (CVSS 9.8)
SAP PowerDesigner CVE-2023-37483 ช่องโหว่ร้ายแรง สูงมาก (CVSS 9.8)
Cisco ClamAV CVE-2023-20197 Denial of Service (DoS) สูง (CVSS 7.5)

ข้อเท็จจริงสำคัญ

  • RCE (Remote Code Execution): คือช่องโหว่ที่อันตรายที่สุด เพราะอนุญาตให้แฮกเกอร์สั่งรันคำสั่งจากระยะไกลได้
  • การโจมตีจริง: ช่องโหว่ของ Microsoft และ Ivanti บางรายการถูกนำไปใช้โจมตีในโลกจริงแล้ว
  • Android: มีการอัปเดตถึง 40 รายการ โดยเน้นที่ส่วน Kernel และ System
  • CVSS Score: คะแนนความรุนแรงของช่องโหว่ โดยคะแนน 9.8 ถือว่าใกล้เคียงระดับสูงสุด (10)

คำถามที่พบบ่อย

หากไม่ได้ใช้คอมพิวเตอร์ในองค์กร จำเป็นต้องกังวลเรื่องแพตช์เหล่านี้หรือไม่?

จำเป็นอย่างยิ่ง โดยเฉพาะผู้ใช้ Windows, Chrome, Firefox และ Android เนื่องจากช่องโหว่ RCE และ Use-after-free สามารถส่งผลกระทบต่อผู้ใช้ทั่วไปผ่านการเข้าเว็บไซต์หรือแอปพลิเคชันที่ติดมัลแวร์

Remote Code Execution (RCE) คืออะไรและอันตรายอย่างไร?

RCE คือช่องโหว่ที่เปิดโอกาสให้ผู้โจมตีสามารถส่งคำสั่งหรือรหัสโปรแกรมจากระยะไกลเข้ามาทำงานในเครื่องเหยื่อได้ ซึ่งอาจนำไปสู่การขโมยข้อมูล การติดตั้งมัลแวร์ หรือการยึดเครื่องคอมพิวเตอร์โดยสมบูรณ์

ทำไมบางช่องโหว่ถึงถูกแก้ไขซ้ำในเดือนสิงหาคม ทั้งที่เคยแก้ไปแล้วในเดือนกรกฎาคม?

ในกรณีของ Microsoft (CVE-2023-36884) การอัปเดตครั้งที่สองมีเป้าหมายเพื่อ "หยุดวงจรการโจมตี" (Stop the attack chain) เพื่อให้มั่นใจว่าการป้องกันมีความรัดกุมและปิดทุกช่องทางที่แฮกเกอร์อาจใช้เลี่ยงการป้องกันเดิม

ผู้ใช้สมาร์ทโฟน Android ควรทำอย่างไรเมื่อเห็นข่าวนี้?

ควรเข้าไปที่การตั้งค่าระบบและตรวจสอบการอัปเดตซอฟต์แวร์ (System Update) ให้เป็นเวอร์ชันล่าสุด โดยเฉพาะผู้ใช้ Pixel และ Samsung Galaxy S23 เพื่อปิดช่องโหว่ระดับวิกฤตในส่วนของ Kernel และ System