พบ Windows 0-day วันเดียวกับที่ Microsoft ปล่อยแพตช์จำนวนมากเป็นสถิติ
มีรายงานการเปิดเผยโค้ดโจมตีช่องโหว่แบบ zero-day บน Windows ในช่วงเวลาเดียวกับที่ Microsoft ออกแพตช์ความปลอดภัยจำนวนมากเป็นสถิติใหม่ โดยช่องโหว่นี้ถูกมองว่าสร้างความเสี่ยงสูงเพราะช่วยให้บัญชีที่มี…

มีรายงานการเปิดเผยโค้ดโจมตีช่องโหว่แบบ zero-day บน Windows ในช่วงเวลาเดียวกับที่ Microsoft ออกแพตช์ความปลอดภัยจำนวนมากเป็นสถิติใหม่ โดยช่องโหว่นี้ถูกมองว่าสร้างความเสี่ยงสูงเพราะช่วยให้บัญชีที่มีสิทธิ์ต่ำสามารถยกระดับสิทธิ์และเข้าไปแก้ไขการตั้งค่าที่เกี่ยวข้องกับบัญชีผู้ดูแลระบบได้
โค้ดที่ถูกเผยแพร่ดังกล่าวมาจากนักวิจัยนิรนามที่ใช้ชื่อ NightmareEclypse ซึ่งก่อนหน้านี้เคยปล่อย exploit ลักษณะเดียวกันมาแล้วหลายครั้ง และระบุว่าตัวอย่างโค้ดที่แนบไปถูกตัดทอนความสามารถลงเพื่อไม่ให้ถูกนำไปใช้โจมตีได้ง่าย อย่างไรก็ตาม นักวิจัยหลายรายยืนยันว่าช่องโหว่นี้ใช้งานได้จริง ทำให้ Microsoft ต้องเร่งตอบสนองและเตรียมออกแพตช์เพิ่มเติมอีกครั้ง
ช่องโหว่นี้มีชื่อเรียกในรายงานว่า HiveLegacy และจัดอยู่ในกลุ่มการยกระดับสิทธิ์ (elevation of privilege) โดยพุ่งเป้าไปที่ Windows User Profile Service จุดอ่อนสำคัญคือการเปิดทางให้ผู้ใช้ที่มีสิทธิ์จำกัดเข้าไปปรับแก้ classes registry hive ซึ่งเป็นส่วนที่ Windows ใช้กำหนดการจับคู่ชนิดไฟล์กับโปรแกรมที่ควรเปิดเมื่อคลิกไฟล์ใน File Explorer
ในทางปฏิบัติ นั่นหมายความว่าผู้โจมตีอาจเริ่มจากบัญชีธรรมดาหรือกระบวนการที่มีสิทธิ์ต่ำ แล้วค่อยไต่ระดับไปสู่การควบคุมบัญชีแอดมินได้ หากผสมกับเทคนิคอื่นหรือใช้ความพยายามเพิ่มขึ้น ช่องโหว่ลักษณะนี้จึงถูกประเมินว่าเป็น primitive ที่ทรงพลัง เพราะเปิดทางให้การเจาะระบบต่อยอดได้หลากหลาย
ประเด็นนี้ยิ่งสะท้อนแรงกดดันที่ Microsoft เผชิญในการจัดการรายงานช่องโหว่จากนักวิจัยภายนอก โดยเฉพาะกรณีที่ผู้รายงานไม่พอใจกระบวนการรับมือของบริษัท และเลือกเผยแพร่ exploit ออกสู่สาธารณะก่อนที่การแก้ไขจะพร้อมใช้งาน สำหรับผู้ใช้ Windows จึงเป็นสัญญาณให้เฝ้าระวังและติดตามแพตช์ความปลอดภัยล่าสุดอย่างใกล้ชิด


