
Google เผยแพร่แพตซ์อัปเดตความปลอดภัยฉุกเฉินเพื่อแก้ไขช่องโหว่ Zero-day บน Chrome ครั้งที่สี่นับตั้งแต่ต้นปี 2023
โดย Chrome เวอร์ชันใหม่เปิดให้สามารถอัปเดตได้แล้วในปัจจุบัน และคาดว่าจะเข้าถึงฐานผู้ใช้งานทั้งหมดในอีกไม่กี่วันหลังจากนี้ หรือภายในสัปดาห์หน้า (สัปดาห์ที่ 3 ในเดือนกันยายน)
โดยผู้ใช้งานสามารถตรวจสอบการอัปเดตใหม่ผ่านเมนู Chrome > Help > About Google Chrome ซึ่งปกติแล้วเว็ปเบราว์เซอร์จะตรวจสอบการอัปเดตใหม่ และติดตั้งโดยอัตโนมัติโดยผู้ใช้งานไม่ต้องดำเนินการใด ๆ

รายละเอียดการโจมตี
ช่องโหว่ zero-day (CVE-2023-4863) มีสาเหตุมาจากช่องโหว่ heap buffer overflow ใน WebP code library (libwebp) ซึ่งส่งกระทบทำให้เว็ปเบราว์เซอร์หยุดการทำงาน ไปจนถึงการเรียกใช้โค้ดที่อาจจะเป็นอันตรายได้
โดย Apple Security Engineering and Architecture (SEAR) และ The Citizen Lab ที่ Munk School ของมหาวิทยาลัยโตรอนโต เป็นผู้รายงานช่องโหว่ดังกล่าวเมื่อวันพุธที่ 6 กันยายนที่ผ่านมา
นักวิจัยด้านความปลอดภัยของ Citizen Lab มักจะพบ และเปิดเผยช่องโหว่ zero-day ที่ถูกใช้ในการโจมตีด้วยสปายแวร์ที่มีเป้าหมายเป็นบุคคลระดับสูง จากผู้โจมตีที่ได้รับการสนับสนุนจากรัฐบาล ซึ่งมุ่งเป้าไปที่บุคคล เช่น นักการเมืองฝ่ายค้าน นักข่าว และผู้ไม่เห็นด้วยกับรัฐบาลนั้น ๆ ทั่วโลก
ในวันพฤหัสบดีที่ผ่านมา Apple ได้ออกแพตซ์แก้ไขช่องโหว่ zero-day สองรายการ ที่ถูกรายงานโดย Citizen Lab ว่ากำลังถูกนำมาใช้ประโยชน์ในการโจมตีที่เรียกว่า BLASTPASS เพื่อติดตั้งสปายแวร์ Pegasus ของ NSO Group
โดย Google ระบุว่า ช่องโหว่ CVE-2023-4863 กำลังถูกนำมาใช้ในการโจมตีอย่างแพร่หลาย แต่บริษัทยังไม่ได้เปิดเผยรายละเอียดเพิ่มเติมเกี่ยวกับการโจมตีเหล่านี้
คำแนะนำ
แนะนำให้ผู้ใช้งาน Chrome อัปเกรดเว็บเบราว์เซอร์เป็นเวอร์ชัน 116.0.5845.187 (Mac และ Linux) และ 116.0.5845.187/.188 (Windows) โดยเร็วที่สุด หากเว็ปเบราว์เซอร์ยังไม่ได้ทำการอัปเดตโดยอัตโนมัติ
ที่มา : bleepingcomputer

You must be logged in to post a comment.