แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน Ajax.NET Professional (CVE-2021-23758)
CISA KEV: Ajax.NET Professional Deserialization of Untrusted Data Vulnerability in Ajax.NET Professional Ajax.NET Professional (CVE-2021-23758)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2021-23758 ในระบบ Ajax.NET Professional ซึ่งเป็นช่องโหว่ประเภท Deserialization of Untrusted Data (CWE-502) ส่งผลให้ผู้ไม่ประสงค์ดีสามารถส่งข้อมูลคลาส .NET ที่เป็นอันตรายเพื่อรันคำสั่งจากระยะไกล (Remote Code Execution: RCE) บนระบบที่ได้รับผลกระทบได้ หน่วยงานที่ใช้งานควรเร่งตรวจสอบและดำเนินการบรรเทาความเสี่ยงตามคำแนะนำทันที เนื่องจากผลิตภัณฑ์ดังกล่าวอาจอยู่ในสถานะสิ้นสุดอายุการใช้งาน (End-of-Life)
รายละเอียดทางเทคนิคของช่องโหว่
พบรายงานการแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2021-23758 ซึ่งส่งผลกระทบต่อแพ็กเกจ ajaxpro.2 ทุกเวอร์ชันในระบบ Ajax.NET Professional ช่องโหว่นี้จัดอยู่ในประเภท Deserilization of Untrusted Data (CWE-502) โดยมีคะแนนความรุนแรงตามมาตรฐาน CVSS v3.1 สูงถึง 8.1 (High) (เวกเตอร์: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
กลไกการโจมตี (Exploitation Mechanism)
- จุดอ่อนเบื้องหลัง: ระบบเปิดรับและทำการแปลงสภาพข้อมูล (Deserialization) จากข้อมูลที่ไม่น่าเชื่อถือที่ส่งเข้ามาโดยไม่มีการตรวจสอบความถูกต้องอย่างรัดกุม
- การใช้ประโยชน์จากช่องโหว่: ผู้โจมตีสามารถอาศัยช่องโหว่นี้ผ่านเครือข่ายอินเทอร์เน็ต (Network Vector) โดยการส่งคลาส .NET ที่ถูกสร้างขึ้นมาเป็นพิเศษไปยังระบบเป้าหมาย
- ผลกระทบต่อระบบ: ทำให้ผู้โจมตีสามารถบรรลุการรันคำสั่งจากระยะไกล (Remote Code Execution: RCE) ส่งผลให้สามารถเข้าถึง ควบคุม หรือทำลายความลับ ความถูกต้อง และความพร้อมใช้งานของระบบสารสนเทศได้อย่างสมบูรณ์
แนวทางการปฏิบัติและการบรรเทาความเสี่ยง (Mitigation & Remediation Guidelines)
- ประเมินความเสี่ยงและสำรวจทรัพย์สิน: ตรวจสอบระบบสารสนเทศภายในหน่วยงานว่ามีการใช้งานแพ็กเกจ Ajax.NET Professional (ajaxpro.2) หรือไม่ และประเมินการเชื่อมต่อสู่ภายนอกอินเทอร์เน็ต (Internet Exposure)
- การจัดการกรณีผลิตภัณฑ์สิ้นสุดอายุการใช้งาน (End-of-Life): เนื่องจากผลิตภัณฑ์ดังกล่าวอาจไม่มีการออกแพตช์แก้ไขอย่างเป็นทางการ ผู้ดูแลระบบควรพิจารณา หยุดใช้งาน (Discontinue use) และเปลี่ยนไปใช้ซอฟต์แวร์หรือเฟรมเวิร์กทางเลือกที่มีการดูแลรักษาความปลอดภัยอย่างต่อเนื่อง
- ปฏิบัติตามคำแนะนำของหน่วยงานกำกับดูแล: ดำเนินการตามมาตรการป้องกันความปลอดภัยของ CISA Binding Operational Directive (BOD) 26-04 รวมถึงข้อกำหนดการตรวจพิสูจน์หลักฐาน (Forensics Triage Requirements) หากพบร่องรอยการถูกโจมตี
- จำกัดการเข้าถึง: หากยังไม่สามารถถอดถอนระบบได้ทันที ให้จำกัดการเข้าถึงเครือข่ายและปิดกั้นการเข้าถึงจากภายนอกอินเทอร์เน็ตโดยตรง เพื่อลดทอนความเสี่ยงในการถูกโจมตีจากระยะไกล

