Parallels Desktop ช่องโหว่ใหม่ เปิดทางผู้ใช้ทั่วไปเข้าถึง Root บน Mac
JFrog เปิดเผยช่องโหว่ Parallels Desktop ทำให้ผู้ใช้ทั่วไปบน Mac ยกระดับสิทธิ์เป็น Root ได้ แต่ Mac ที่ใช้ชิป Intel ไม่สามารถติดตั้งแพตช์อุดช่องโหว่ได้
บริษัท JFrog ซึ่งเป็นบริษัทซอฟต์แวร์ด้านความปลอดภัย เปิดเผยว่าพบช่องโหว่ร้ายแรงในโปรแกรม Parallels Desktop สำหรับ Mac ซึ่งเป็นซอฟต์แวร์ที่ใช้รันระบบปฏิบัติการอื่นบนเครื่อง Mac โดยช่องโหว่นี้ทำให้บัญชีผู้ใช้ทั่วไปที่ไม่มีสิทธิ์ผู้ดูแลระบบ สามารถรันโค้ดในระดับ Root ซึ่งเป็นสิทธิ์การเข้าถึงสูงสุดบนเครื่อง Mac ได้
ช่องโหว่ดังกล่าวถือเป็นภัยคุกคามที่ต้องให้ความสำคัญ เนื่องจากผู้โจมตีที่สามารถเข้าถึงระดับ Root ได้ จะสามารถควบคุมเครื่อง Mac ทั้งหมด รวมถึงการเข้าถึงข้อมูลส่วนตัว การติดตั้งมัลแวร์ และการเปลี่ยนแปลงการตั้งค่าระบบต่างๆ ได้อย่างเต็มที่
เงื่อนไขการโจมตี
อย่างไรก็ตาม การโจมตีผ่านช่องโหว่นี้มีข้อจำกัดสำคัญ คือผู้โจมตีจำเป็นต้องมีโค้ดที่ทำงานอยู่บนเครื่อง Mac ในฐานะผู้ใช้ทั่วไปก่อนแล้วเท่านั้น ซึ่งหมายความว่าช่องโหว่นี้ไม่สามารถถูกใช้โจมตีผ่านเครือข่ายหรืออินเทอร์เน็ตจากระยะไกลได้โดยตรง
กล่าวอีกนัยหนึ่ง ผู้โจมตีจะต้องเข้าถึงเครื่อง Mac ในระดับผู้ใช้ทั่วไปได้ก่อน จึงจะสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อยกระดับสิทธิ์เป็น Root ได้ ทำให้ขอบเขตของการคุกคามแคบลงเมื่อเทียบกับช่องโหว่ที่โจมตีผ่านเครือข่ายได้
ปัญหาสำหรับผู้ใช้ Intel Mac
แพตช์อุดช่องโหว่ถูกรวมอยู่ใน Parallels Desktop เวอร์ชัน 27 ซึ่งเป็นเวอร์ชันล่าสุดที่ออกมาเพื่อแก้ไขปัญหาด้านความปลอดภัยนี้ แต่ปัญหาสำคัญคือเวอร์ชันนี้ไม่สามารถติดตั้งบนเครื่อง Mac ที่ใช้ชิปประมวลผล Intel ได้
นั่นหมายความว่าผู้ใช้ Mac จำนวนมากที่ยังคงใช้เครื่องรุ่นเก่าที่ใช้ชิป Intel จะไม่สามารถอัปเดตเพื่ออุดช่องโหว่นี้ได้ ทำให้เครื่องเหล่านี้ยังคงเสี่ยงต่อการถูกโจมตีต่อไป ผู้ใช้กลุ่มนี้จึงต้องระมัดระวังเป็นพิเศษในการใช้งาน Parallels Desktop
สิ่งที่ผู้ใช้ควรทำ
สำหรับผู้ใช้ Mac ที่ใช้ชิป Apple Silicon สามารถอัปเดต Parallels Desktop เป็นเวอร์ชัน 27 ได้ทันที เพื่ออุดช่องโหว่และยกระดับความปลอดภัยของระบบ ขอแนะนำให้ผู้ใช้ตรวจสอบเวอร์ชันของซอฟต์แวร์และทำการอัปเดตโดยเร็วที่สุด
ส่วนผู้ใช้ Mac ที่ใช้ชิป Intel เนื่องจากไม่สามารถติดตั้งเวอร์ชัน 27 ได้ จึงควรติดตามข่าวสารอย่างใกล้ชิด และพิจารณาจำกัดการเข้าถึงเครื่องจากบุคคลภายนอก รวมถึงรอการแก้ไขเพิ่มเติมจากทาง Parallels ในอนาคต
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th