Apple ອອກແພັດ (Patch) ອັບເດດເລັ່ງດ່ວນ ຫຼັງຈາກພົບຊ່ອງໂຫວ່ Zero-Days ໃໝ່ 3 ລາຍການ ກໍາລັງຖືກໃຊ້ໃນການໂຈມຕີ
ຊ່ອງໂຫວ່ 2 ລາຍການທໍາອິດເປັນຊ່ອງໂຫວ່ໃນ WebKit browser engine (CVE-2023-41993) ແລະ Security framework (CVE-2023-41991) ທີ່ເຮັດໃຫ້ Hacker ສາມາດຫຼີກລ້ຽງການກວດສອບສິດ ໂດຍໃຊ້ແອັບທີ່ເປັນອັນຕະລາຍ ຫຼື ການເອີ້ນໃຊ້ໂຄ້ດ (Code) ຜ່ານໜ້າເວັບໄຊທີ່ອອກແບບມາເພື່ອການໂຈມຕີ.
ຊ່ອງໂຫວ່ລາຍການທີ 3 ເປັນຊ່ອງໂຫວ່ໃນ Kernel Framework (CVE-2023-41992) ຊຶ່ງມີ API ແລະ ການສະໜັບສະໜູນ kernel extensions ແລະ kernel-resident device drivers ທີ່ເຮັດໃຫ້ Hacker ສາມາດຍົກລະດັບສິດໄດ້ ຊຶ່ງຊ່ອງໂຫວ່ທັງ 3 ລາຍການ ຖືກຄົ້ນພົບ ແລະ ລາຍງານໂດຍ Bill Marczak ຈາກ Citizen Lab ທີ່ Munk School ຂອງມະຫາວິທະຍາໄລໂຕຣອນໂຕ (University of Toronto) ແລະ Maddie Stone ຈາກ Threat Analysis Group ຂອງ Google.
ໃນຂະນະນີ້ທາງ Apple ຍັງບໍ່ໄດ້ໃຫ້ລາຍລະອຽດເພິ່ມຕື່ມກ່ຽວກັບການໂຈມຕີໂດຍໃຊ້ຊ່ອງໂຫວ່ດັ່ງກ່າວ ແຕ່ນັກວິໄຈດ້ານຄວາມປອດໄພ Citizen Lab ແລະ Google Threat Analysis Group ມັກຈະເປີດເຜີຍຊ່ອງໂຫວ່ Zero-day ທີ່ຖືກໃຊ້ໃນການໂຈມຕີດ້ວຍສະປາຍແວ (Spyware) ແບບກຳນົດເປົ້າໝາຍ ຊຶ່ງມີເປົ້າໄປທີ່ບຸກຄົນລະດັບສູງ ລວມເຖິງນັກຂ່າວ, ນັກການເມືອງຝ່າຍຄ້ານ ແລະ ຜູ້ຕໍ່ຕ້ານ.
Apple ໄດ້ອອກອັບເດດຄວາມປອດໄພ ໂດຍແກ້ໄຂບັນຫາການກວດສອບສິດ ແລະ ປັບປຸງວິທີການກວດສອບ ເພື່ອແກ້ໄຂຊ່ອງໂຫວ່ 3 ລາຍການໃນ :
- macOS 7/13.6,
- iOS 7/17.0.1, iPadOS 16.7/17.0.1
- watchOS 6.3/10.0.1
ລາຍການອຸປະກອນທີ່ໄດ້ຮັບຜົນກະທົບປະກອບດ້ວຍ :
- iPhone 8 ແລະ ໃໝ່ກວ່າ
- iPad mini ຮຸ່ນທີ 5 ຂຶ້ນໄປ
- Mac ທີ່ໃຊ້ macOS Monterey ແລະ ໃໝ່ກວ່າ
- Apple Watch Series 4 ແລະ ໃໝ່ກວ່າ
ລວມເຖິງ Citizen Lab ໄດ້ພົບວ່າຊ່ອງໂຫວ່ zero-day 2 ລາຍການ (CVE-2023-41061 ແລະ CVE-2023-41064) ທີ່ໄດ້ຮັບການແກ້ໄຂໂດຍ Apple ໃນການອັບເດດແພັດຄວາມປອດໄພເລັ່ງດ່ວນ ໃນຕົ້ນເດືອນກັນຍາ 2023 ໄດ້ຖືກໃຊ້ໃນການໂຈມຕີໂດຍເປັນສ່ວນຫນຶ່ງຂອງການໂຈມຕີ (BLASTPASS) ເພື່ອໂຈມຕີໄປທີ່ iPhones ດ້ວຍສະປາຍແວ Pegasus ຂອງ NSO Group.
ໃນປີ 2023 ທາງ Apple ໄດ້ອອກການອັບເດດຄວາມລອດໄພມາແລ້ວດັ່ງນີ້ :
- ຊ່ອງໂຫວ່ zero-day 2 ລາຍການ (CVE-2023-37450 ແລະ CVE-2023-38606) ໃນ ເດືອນ ກໍລະກົດ;
- ຊ່ອງໂຫວ່ zero-day 3 ລາຍການ (CVE-2023-32434, CVE-2023-32435 ແລະ CVE-2023-32439) ໃນ ເດືອນ ມິຖຸນາ;
- ຊ່ອງໂຫວ່ zero-day 3 ລາຍການ (CVE-2023-32409, CVE-2023-28204 ແລະ CVE-2023-32373) ໃນ ເດືອນ ພຶດສະພາ;
- ຊ່ອງໂຫວ່ zero-day 2 ລາຍການ (CVE-2023-28206 ແລະ CVE-2023-28205) ໃນ ເດືອນ ເມສາ;
- ຊ່ອງໂຫວ່ zero-day ຂອງ WebKit 1 ລາຍການ (CVE-2023-23529) ໃນ ເດືອນ ກຸມພາ.
ເອກະສານອ້າງອີງ:
- https://www.bleepingcomputer.com/news/apple/apple-emergency-updates-fix-3-new-zero-days-exploited-in-attacks/
- https://www.i-secure.co.th/2023/09/apple-%e0%b8%ad%e0%b8%ad%e0%b8%81%e0%b9%81%e0%b8%9e%e0%b8%95%e0%b8%8b%e0%b9%8c%e0%b8%ad%e0%b8%b1%e0%b8%9b%e0%b9%80%e0%b8%94%e0%b8%95%e0%b9%80%e0%b8%a3%e0%b9%88%e0%b8%87%e0%b8%94%e0%b9%88%e0%b8%a7-2/