แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน Linux Kernel (CVE-2022-0995)
CISA KEV: Linux Kernel Out-of-Bounds Write Vulnerability in Linux Kernel (CVE-2022-0995)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2022-0995 ซึ่งเป็นช่องโหว่ประเภท Out-of-Bounds Write ในระบบ Linux Kernel ส่วนย่อย watch_queue event notification subsystem ช่องโหว่นี้อาจอนุญาตให้ผู้ใช้งานที่มีสิทธิ์น้อยในระบบ (local user) สามารถยกระดับสิทธิ์ขึ้นเป็นผู้ดูแลระบบ (privileged access) หรือทำให้เกิดอาการระบบหยุดชะงัก (Denial of Service) ได้
รายละเอียดเชิงเทคนิค (Technical Details)
ช่องโหว่ความปลอดภัยรหัส CVE-2022-0995 จัดอยู่ในประเภทความอ่อนแอ CWE-787 (Out-of-Bounds Write) มีคะแนนความรุนแรงตามมาตรฐาน CVSS v3.1 สูงถึง 7.8 (High) (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
สาเหตุหลักและกลไกการโจมตี: ช่องโหว่นี้เกิดขึ้นจากข้อบกพร่องในการจัดการหน่วยความจำภายในระบบย่อย watch_queue ของ Linux Kernel ซึ่งเปิดให้มีการเขียนข้อมูลเกินขอบเขตที่กำหนด (Out-of-Bounds Memory Write) ผู้ประสงค์ร้ายที่สามารถเข้าถึงระบบได้ในระดับผู้ใช้งานทั่วไป (Local User) สามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อเขียนทับสถานะส่วนต่างๆ ของ Kernel ส่งผลให้เกิดการยกระดับสิทธิ์เป็น Root หรือทำให้ระบบปฏิบัติการล่ม (Denial of Service)
องค์ประกอบที่ได้รับผลกระทบ: ระบบปฏิบัติการ Linux ที่ใช้ Kernel เวอร์ชันที่มีช่องโหว่ในส่วนของ watch_queue subsystem
คำแนะนำในการปฏิบัติและการบรรเทาผลกระทบ (Mitigation & Recommendations)
- อัปเดตแพตช์ความปลอดภัย: ดำเนินการอัปเดต Linux Kernel ให้เป็นเวอร์ชันล่าสุดตามคำแนะนำของผู้พัฒนาซอฟต์แวร์หรือ Linux Distribution ที่ใช้งานอยู่ เพื่อปิดช่องโหว่นี้อย่างถาวร
- ปฏิบัติตามแนวทาง CISA KEV: สำหรับหน่วยงานที่อ้างอิงมาตรฐานความปลอดภัยสากล ให้ปฏิบัติตามกรอบเวลาการแก้ไขและมาตรการของ CISA BOD 26-04
- จำกัดสิทธิ์การเข้าถึงระบบ: ตรวจสอบและจำกัดสิทธิ์ผู้ใช้งานภายในระบบ (Principle of Least Privilege) เพื่อลดความเสี่ยงจากการที่ผู้ใช้วงใน (Local User) จะฉวยโอกาสโจมตีช่องโหว่นี้
- ตรวจสอบความปลอดภัยเชิงรุก: เฝ้าระวังและตรวจจับพฤติกรรมผิดปกติภายในระบบ (System Logs & Monitoring) เพื่อค้นหาความพยายามในการยกระดับสิทธิ์โดยไม่ได้รับอนุญาต

