ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา
HIGHCVSS 8.1TLP:CLEAR
UPCYBER-ADV-2026-006
1 กันยายน 256939 ครั้ง

แจ้งเตือนช่องโหว่ความปลอดภัยระดับความรุนแรงสูงใน Ajax.NET Professional (CVE-2021-23758)

CISA KEV: Ajax.NET Professional Deserialization of Untrusted Data Vulnerability in Ajax.NET Professional Ajax.NET Professional (CVE-2021-23758)

8.1
CVSS v3.x Score
HIGH SEVERITY
ประเภทภัยคุกคาม
ช่องโหว่ความปลอดภัย (Vulnerability)
แหล่งที่มาข้อมูล
CVE-2021-23758CWE-502Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
บทสรุปภาพรวม (Executive Summary)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2021-23758 ในระบบ Ajax.NET Professional ซึ่งเป็นช่องโหว่ประเภท Deserialization of Untrusted Data (CWE-502) ส่งผลให้ผู้ไม่ประสงค์ดีสามารถส่งข้อมูลคลาส .NET ที่เป็นอันตรายเพื่อรันคำสั่งจากระยะไกล (Remote Code Execution: RCE) บนระบบที่ได้รับผลกระทบได้ หน่วยงานที่ใช้งานควรเร่งตรวจสอบและดำเนินการบรรเทาความเสี่ยงตามคำแนะนำทันที เนื่องจากผลิตภัณฑ์ดังกล่าวอาจอยู่ในสถานะสิ้นสุดอายุการใช้งาน (End-of-Life)

ตารางวิเคราะห์ระบบที่ได้รับผลกระทบและการแก้ไข (Matrix)
ผลิตภัณฑ์และเวอร์ชันที่พบช่องโหว่ (Affected)
Ajax.NET Professional Ajax.NET Professional
เวอร์ชันที่ได้รับการแก้ไขแล้ว (Fixed / Patched)
เนื่องจากผลิตภัณฑ์ดังกล่าวอาจอยู่ในสถานะสิ้นสุดอายุการใช้งาน (End-of-Life / End-of-Service) แนะนำให้ยุติการใช้งานและปลดระวางระบบ หรือเปลี่ยนไปใช้งานแพลตฟอร์มอื่นที่ได้รับการสนับสนุนด้านความปลอดภัยจากผู้พัฒนาอย่างเป็นทางการ
รายละเอียดช่องโหว่และรูปแบบการโจมตี

รายละเอียดทางเทคนิคของช่องโหว่

พบรายงานการแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2021-23758 ซึ่งส่งผลกระทบต่อแพ็กเกจ ajaxpro.2 ทุกเวอร์ชันในระบบ Ajax.NET Professional ช่องโหว่นี้จัดอยู่ในประเภท Deserilization of Untrusted Data (CWE-502) โดยมีคะแนนความรุนแรงตามมาตรฐาน CVSS v3.1 สูงถึง 8.1 (High) (เวกเตอร์: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)

กลไกการโจมตี (Exploitation Mechanism)

  • จุดอ่อนเบื้องหลัง: ระบบเปิดรับและทำการแปลงสภาพข้อมูล (Deserialization) จากข้อมูลที่ไม่น่าเชื่อถือที่ส่งเข้ามาโดยไม่มีการตรวจสอบความถูกต้องอย่างรัดกุม
  • การใช้ประโยชน์จากช่องโหว่: ผู้โจมตีสามารถอาศัยช่องโหว่นี้ผ่านเครือข่ายอินเทอร์เน็ต (Network Vector) โดยการส่งคลาส .NET ที่ถูกสร้างขึ้นมาเป็นพิเศษไปยังระบบเป้าหมาย
  • ผลกระทบต่อระบบ: ทำให้ผู้โจมตีสามารถบรรลุการรันคำสั่งจากระยะไกล (Remote Code Execution: RCE) ส่งผลให้สามารถเข้าถึง ควบคุม หรือทำลายความลับ ความถูกต้อง และความพร้อมใช้งานของระบบสารสนเทศได้อย่างสมบูรณ์
ข้อเสนอแนะและมาตรการการปฏิบัติ (Recommendations & Workarounds)

แนวทางการปฏิบัติและการบรรเทาความเสี่ยง (Mitigation & Remediation Guidelines)

  • ประเมินความเสี่ยงและสำรวจทรัพย์สิน: ตรวจสอบระบบสารสนเทศภายในหน่วยงานว่ามีการใช้งานแพ็กเกจ Ajax.NET Professional (ajaxpro.2) หรือไม่ และประเมินการเชื่อมต่อสู่ภายนอกอินเทอร์เน็ต (Internet Exposure)
  • การจัดการกรณีผลิตภัณฑ์สิ้นสุดอายุการใช้งาน (End-of-Life): เนื่องจากผลิตภัณฑ์ดังกล่าวอาจไม่มีการออกแพตช์แก้ไขอย่างเป็นทางการ ผู้ดูแลระบบควรพิจารณา หยุดใช้งาน (Discontinue use) และเปลี่ยนไปใช้ซอฟต์แวร์หรือเฟรมเวิร์กทางเลือกที่มีการดูแลรักษาความปลอดภัยอย่างต่อเนื่อง
  • ปฏิบัติตามคำแนะนำของหน่วยงานกำกับดูแล: ดำเนินการตามมาตรการป้องกันความปลอดภัยของ CISA Binding Operational Directive (BOD) 26-04 รวมถึงข้อกำหนดการตรวจพิสูจน์หลักฐาน (Forensics Triage Requirements) หากพบร่องรอยการถูกโจมตี
  • จำกัดการเข้าถึง: หากยังไม่สามารถถอดถอนระบบได้ทันที ให้จำกัดการเข้าถึงเครือข่ายและปิดกั้นการเข้าถึงจากภายนอกอินเทอร์เน็ตโดยตรง เพื่อลดทอนความเสี่ยงในการถูกโจมตีจากระยะไกล
แชร์การแจ้งเตือนนี้: