CISA เตือนช่องโหว่ Linux kernel OverlayFS ถูกโจมตีจริง พร้อม PoC exploit

CISA ออกคำเตือนให้หน่วยงานรัฐบาลสหรัฐฯ ระวังการโจมตีที่กำลังเกิดขึ้นจริงผ่านช่องโหว่ระดับ high-severity ใน Linux kernel OverlayFS subsystem ที่ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์เป็น root ได้

ช่องโหว่ local privilege escalation นี้ (CVE-2023-0386) เกิดจากปัญหาการจัดการ ownership ที่ไม่เหมาะสมใน Linux kernel ได้รับการแก้ไขแล้วตั้งแต่เดือนมกราคม 2023 และเปิดเผยต่อสาธารณะในเดือนมีนาคม 2023 ที่น่ากังวลคือมี proof-of-concept (PoC) exploits หลายตัวถูกเผยแพร่บน GitHub ตั้งแต่เดือนพฤษภาคม 2023 ทำให้การโจมตีสามารถทำได้ง่ายขึ้นอย่างมาก

จากการวิเคราะห์ของ Datadog Security Labs พบว่า CVE-2023-0386 สามารถ exploit ได้ง่ายมากและส่งผลกระทบต่อ Linux distributions จำนวนมาก รวมถึงตัวที่นิยมใช้งานอย่าง Debian, Red Hat, Ubuntu และ Amazon Linux หากใช้ kernel version ต่ำกว่า 6.2 ช่องโหว่นี้เกิดขึ้นเมื่อผู้ใช้งานคัดลอกไฟล์ที่มี capabilities จาก nosuid mount ไปยัง mount อื่น ทำให้ผู้ใช้งานทั่วไปสามารถยกระดับสิทธิ์ขึ้นเป็น root บนระบบได้

CISA ได้เพิ่มช่องโหว่นี้เข้าไปใน Known Exploited Vulnerabilities catalog และกำหนดให้หน่วยงาน Federal Civilian Executive Branch (FCEB) ต้องแก้ไขช่องโหว่บนระบบ Linux ของตนภายใน 3 สัปดาห์ หรือภายในวันที่ 8 กรกฎาคม นี่เป็นครั้งแรกที่ CVE-2023-0386 ถูกระบุว่ามีการโจมตีจริงนับตั้งแต่มีการปล่อย patch ออกมา

นอกจากนี้ ในวันอังคารที่ผ่านมา ทีมวิจัย Qualys Threat Research Unit (TRU) ยังได้เตือนถึงช่องโหว่ local privilege escalation (LPE) อีก 2 รายการที่เพิ่งได้รับการแก้ไข ซึ่งสามารถใช้ในการยกระดับสิทธิ์เป็น root บนระบบที่ใช้ Linux distributions หลักๆ โดย Qualys TRU ได้พัฒนา proof-of-concept exploits และทดสอบโจมตี CVE-2025-6019 สำเร็จบนระบบ Debian, Ubuntu, Fedora และ openSUSE

สำหรับผู้ดูแลระบบ Linux ควรตรวจสอบ kernel version ที่ใช้งานอยู่และทำการอัปเดตโดยเร็วที่สุด โดยเฉพาะระบบที่ใช้ kernel version ต่ำกว่า 6.2 ซึ่งมีความเสี่ยงสูงต่อการถูกโจมตีผ่านช่องโหว่นี้

ที่มา: https://www.bleepingcomputer.com/news/security/cisa-warns-of-attackers-exploiting-linux-flaw-with-poc-exploit/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

CyberGenics ผนึก Ensign InfoSecurity ยกระดับ Cybersecurity ไทย รับมือภัยยุค AI และความเสี่ยง Quantum Safe [PR]

บริษัท ไซเบอร์จีนิคส์ จำกัด (CyberGenics) ผู้นำด้านความมั่นคงปลอดภัยไซเบอร์แบบครบวงจรในเครือบริษัท จีเอเบิล จำกัด (มหาชน) (G-ABLE) ประกาศลงนามบันทึกความเข้าใจ (MOU) กับ Ensign InfoSecurity ผู้ให้บริการด้านความมั่นคงปลอดภัยไซเบอร์ชั้นนำจากสิงคโปร์ …

5 สัญญาณเตือนว่าถึงเวลาที่คุณควรเปลี่ยนจาก Traditional Load Balancer มาเป็น VMware Avi

Load Balancer มีใช้กันมาอย่างยาวนาน ในยุคที่ผ่านมาโซลูชันฮาร์ดแวร์ถูกนำไปใช้อย่างแพร่หลาย แต่เมื่อการเปลี่ยนผ่านของ cloud native เข้ามา ก็ถึงเวลาแล้วที่องค์กรควรหาทางเลือกที่ตอบโจทย์ความคล่องตัวได้มากขึ้นอย่างทางเลือกของ Software-defined หากท่านกำลังเผชิญ 5 สัญญาณเตือนเหล่านี้ ในบทความนี้เราขอพาทุกท่านไปรู้จักกับ VMware …