Google ออกมาเปิดเผยช่องโหว่ 0-day ร้ายแรงบน Microsoft หลังแจ้งไป 10 วันแล้วทาง Microsoft ยังไม่แก้ไข

เมื่อวันที่ 21 ตุลาคมที่ผ่านมา ทาง Google ได้ทำการแจ้งช่องโหว่ 0-day ไปยัง Adobe และ Microsoft ซึ่งทาง Adobe นั้นแก้ไขและออก Patch มาเรียบร้อยแล้ว แต่ทาง Microsoft ยังไม่ได้ออก Patch มาแต่อย่างใด ทาง Google จึงตัดสินใจออกมาเปิดเผยข้อมูลช่องโหว่เพื่อความปลอดภัยของผู้ใช้งานทุกคน

Credit:alexmillos/ShutterStock
Credit:alexmillos/ShutterStock

ช่องโหว่ของ Adobe ที่ตรวจพบนั้นคือ CVE-2016-7855 บน Adobe Flash ซึ่ง Adobe ออก Patch มาเรียบร้อยแล้วตั้งแต่วันที่ 26 ตุลาคม 2016 และทาง Google ก็แนะนำให้ Patch โดยด่วน

ส่วนช่องโหว่ของ Microsoft นั้นปรากฎอยู่บน Windows โดยเป็นช่องโหว่ที่ผู้โจมตีสามารถทำการยกระดับสิทธิ์ของตนเอง (Local Privilege Escalation) บน Windows Kernel ได้ และสามารถใช้วิธีนี้เพื่อทำ Security Sandbox Escape ได้ ซึ่งช่องโหว่นี้สามารถถูกเรียกใช้งานได้ผ่านทางการทำ System Call NtSetWindowLongPtr() จาก win32k.sys ที่ Index ของ GWLP_ID บน Window Handle โดยกำหนดค่า GWL_STYLE ให้เป็น WS_CHILD

ปัจจุบัน Google ทำการบล็อค win32k.sys ใน Google Chrome ไปแล้ว เพื่อป้องกันไม่ให้มีการโจมตีด้วยช่องโหว่นี้ผ่านทาง Google Chrome และแนะนำให้ผู้ใช้งานรีบอัปเดตทันทีที่ Microsoft ออก Patch มาอุดช่องโหว่

ที่มา: https://security.googleblog.com/2016/10/disclosing-vulnerabilities-to-protect.htmlhttp://venturebeat.com/2016/10/31/google-discloses-actively-exploited-windows-vulnerability-just-10-days-after-reporting-it-to-microsoft/

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

Meta จับมือ AWS เดินหน้าปั้น Agentic AI ด้วยการใช้งานชิป Graviton ระดับสิบล้านคอร์

Meta ประกาศบรรลุข้อตกลงในการขยายความร่วมมือกับ AWS เพื่อนำหน่วยประมวลผล AWS Graviton เข้ามาใช้งานในระดับมากขึ้น เบื้องต้นเริ่มต้นที่หลายสิบล้านคอร์ เพื่อผลักดันและรองรับการใช้งานเบื้องหลังการพัฒนา Agentic AI ในอนาคต โดยข้อตกลงดังกล่าวส่งผลให้ Meta ก้าวขึ้นเป็นหนึ่งในลูกค้าผู้ใช้งานชิป …

LIV Golf ร่วมมือ Salesforce ดึง AI Agent ยกระดับประสบการณ์แฟนกอล์ฟ และเปลี่ยนผ่านองค์กรสู่ Agentic Enterprise

LIV Golf ทัวร์นาเมนต์กอล์ฟชายระดับโลก และคู่แข่งของ PGA Tour กางแผนดึงดูดฐานแฟนคลับกลุ่มคนรุ่นใหม่ด้วยการนำเทคโนโลยี Agentic AI จาก Salesforce เข้ามายกระดับประสบการณ์การรับชม พร้อมเปลี่ยนผ่านองค์กรสู่การเป็น Agentic Enterprise …