ผู้เชี่ยวชาญเผยโค้ดสาธิตช่องโหว่ร้ายแรงบน Microsoft Word ที่เพิ่งมีแพตช์ไปเดือนก่อน

ช่องโหว่ RCE ที่เกิดขึ้นกับ Word นี้ได้ถูกทำให้เข้าใจและใช้ง่ายอีกขึ้นด้วยโค้ดสาธิตสั้นๆ ทั้งนี้ช่องโหว่เพิ่งจะถูกแพตช์ป้องกันไปเมื่อเดือนกุมภาพันธ์ 2023 ที่ผ่านมา จึงเตรียมระวังไว้ได้เลยถึงความเป็นไปได้ที่คนร้ายอาจเริ่มติดอาวุธช่องโหว่ใหม่นี้

Credit: ShutterStock.com

CVE-2023-21716 เป็นช่องโหว่ที่ถูกพบโดยผู้เชี่ยวชาญที่ชื่อ Joshua Drake โดยเขาพบ Heap Corruption ซึ่งอาจเกิดปัญหาได้หาก RTF parser ในโปรแกรม Word เจอกับตารางฟอนต์ที่มากเกินไป กล่าวคือคนร้ายสามารถส่งไฟล์ RTF ที่ประดิษฐ์ขึ้นมาพิเศษสู่เหยื่อและนำไปสู่การลอบรันโค้ดได้ ทั้งนี้ความรุนแรงอยู่ที่ 9.8/10 อันที่จริงเหยื่อไม่จำเป็นต้องเปิดซะทีเดียว เพียงแค่เกิดการโหลดในส่วน Preview ก็เกิดการปฏิบัติการได้แล้ว

โดยโค้ดสาธิตของ Joshua ได้ถูกย่นย่อจากรายงานฉบับเต็มเมื่อพฤศจิกายนปีก่อนมาอยู่ในโค้ดสั้นๆบนทวิตเตอร์ที่นี่ ปัจจุบันยังไม่มีรายงานการโจมตีแต่ด้วยความง่ายของการใช้งาน จึงมีแนวโน้มที่คนร้ายอาจนำไปต่อยอดสู่แคมเปญการโจมตีในวงกว้างในอนาคต อย่างไรก็ดีใครไม่สามารถอัปเดตแพตช์ได้ด้วยสาเหตุต่างๆ สามารถบรรเทาเหตุได้เบื้องต้นตามคำแนะนำคือ อ่านอีเมลในรูปแบบของ Plain text หรือทำ Policy บล็อกไฟล์ RTF จากแหล่งที่มาที่ไม่น่าเชื่อถือ

ที่มา : https://www.bleepingcomputer.com/news/security/proof-of-concept-released-for-critical-microsoft-word-rce-bug/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Elastic 9.4 ออกแล้ว

Elastic ได้ออกมาประกาศเปิดตัว Elastic 9.4 อย่างเป็นทางการ โดยเพิ่มความสามารถในการตรวจสอบการทำงานของ Context Engineering, Application และ Infrastructure เพิ่มเติม, เสริม AI ในการรักษาความมั่นคงปลอดภัย และเพิ่มความสามารถอื่นๆ อีกมากมาย ดังนี้

Extreme Networks เปิดตัว Wi-Fi 7 AP รุ่นใหม่ พร้อม Agentic AI สำหรับบริหารจัดการระบบเครือข่ายแบบอัตโนมัติ

Extreme Networks ได้ออกมาประกาศถึงอัปเดตครั้งใหญ่ โดยเปิดตัว Wi-Fi 7 Access Point รุ่นใหม่ล่าสุด 5 รุ่น พร้อมนวัตกรรมใหม่ในการบริหารจัดการระบบเครือข่ายด้วย AI Agent เพื่อดูแลรักษาระบบเครือข่ายขององค์กรให้ทำงานได้อย่างต่อเนื่องโดยอัตโนมัติ