Google ออกแพตซ์อัปเดตแก้ไขช่องโหว่ Zero-day บน Chrome ที่กำลังถูกใช้ในการโจมตี

Google เผยแพร่แพตซ์อัปเดตความปลอดภัยฉุกเฉินเพื่อแก้ไขช่องโหว่ Zero-day บน Chrome ครั้งที่สี่นับตั้งแต่ต้นปี 2023

โดย Chrome เวอร์ชันใหม่เปิดให้สามารถอัปเดตได้แล้วในปัจจุบัน และคาดว่าจะเข้าถึงฐานผู้ใช้งานทั้งหมดในอีกไม่กี่วันหลังจากนี้ หรือภายในสัปดาห์หน้า (สัปดาห์ที่ 3 ในเดือนกันยายน)

โดยผู้ใช้งานสามารถตรวจสอบการอัปเดตใหม่ผ่านเมนู Chrome > Help > About Google Chrome ซึ่งปกติแล้วเว็ปเบราว์เซอร์จะตรวจสอบการอัปเดตใหม่ และติดตั้งโดยอัตโนมัติโดยผู้ใช้งานไม่ต้องดำเนินการใด ๆ

รายละเอียดการโจมตี

ช่องโหว่ zero-day (CVE-2023-4863) มีสาเหตุมาจากช่องโหว่ heap buffer overflow ใน WebP code library (libwebp) ซึ่งส่งกระทบทำให้เว็ปเบราว์เซอร์หยุดการทำงาน ไปจนถึงการเรียกใช้โค้ดที่อาจจะเป็นอันตรายได้

โดย Apple Security Engineering and Architecture (SEAR) และ The Citizen Lab ที่ Munk School ของมหาวิทยาลัยโตรอนโต เป็นผู้รายงานช่องโหว่ดังกล่าวเมื่อวันพุธที่ 6 กันยายนที่ผ่านมา

นักวิจัยด้านความปลอดภัยของ Citizen Lab มักจะพบ และเปิดเผยช่องโหว่ zero-day ที่ถูกใช้ในการโจมตีด้วยสปายแวร์ที่มีเป้าหมายเป็นบุคคลระดับสูง จากผู้โจมตีที่ได้รับการสนับสนุนจากรัฐบาล ซึ่งมุ่งเป้าไปที่บุคคล เช่น นักการเมืองฝ่ายค้าน นักข่าว และผู้ไม่เห็นด้วยกับรัฐบาลนั้น ๆ ทั่วโลก

ในวันพฤหัสบดีที่ผ่านมา Apple ได้ออกแพตซ์แก้ไขช่องโหว่ zero-day สองรายการ ที่ถูกรายงานโดย Citizen Lab ว่ากำลังถูกนำมาใช้ประโยชน์ในการโจมตีที่เรียกว่า BLASTPASS เพื่อติดตั้งสปายแวร์ Pegasus ของ NSO Group

โดย Google ระบุว่า ช่องโหว่ CVE-2023-4863 กำลังถูกนำมาใช้ในการโจมตีอย่างแพร่หลาย แต่บริษัทยังไม่ได้เปิดเผยรายละเอียดเพิ่มเติมเกี่ยวกับการโจมตีเหล่านี้

คำแนะนำ

แนะนำให้ผู้ใช้งาน Chrome อัปเกรดเว็บเบราว์เซอร์เป็นเวอร์ชัน 116.0.5845.187 (Mac และ Linux) และ 116.0.5845.187/.188 (Windows) โดยเร็วที่สุด หากเว็ปเบราว์เซอร์ยังไม่ได้ทำการอัปเดตโดยอัตโนมัติ

ที่มา : bleepingcomputer