แจ้งเตือนช่องโหว่ความรุนแรงสูงในระบบ Ray ถูกนำไปใช้โจมตีจริง เสี่ยงถูกสั่งรันโค้ด

ยอดเข้าชม: 42 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ พบการประกาศแจ้งเตือนจาก CISA เกี่ยวกับช่องโหว่ระดับวิกฤต CVE-2025-62593 ซึ่งส่งผลกระทบต่อ Ray หลังพบว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริงแล้ว โดยผู้โจมตีสามารถใช้ช่องโหว่เพื่อสั่งรันโค้ดหรือคำสั่งอันตราย (Remote Code Execution: RCE) ส่งผลกระทบต่อเครื่องของนักพัฒนาซอฟต์แวร์และเซิร์ฟเวอร์องค์กรที่ใช้งานระบบ Ray ผู้ดูแลระบบจึงควรเร่งอัปเดตเวอร์ชันให้เป็น Ray 2.52.0 หรือที่ใหม่กว่าทันที [1]

1. รายละเอียดช่องโหว่ [2]
ช่องโหว่ CVE-2025-62593 (CVSS v3.1: 9.4) เป็นช่องโหว่ในกลไกที่ Ray ใช้ในการป้องกันคำขอจากเว็บเบราว์เซอร์ โดยระบบตรวจสอบค่า User-Agent เพื่อพิจารณาว่าคำขอดังกล่าวมาจากเบราว์เซอร์หรือไม่ หากกลไกดังกล่าวไม่เพียงพอ เนื่องจากในบางกรณีเว็บเบราว์เซอร์สามารถกำหนดหรือแก้ไขค่า User-Agent ทำให้ผู้โจมตีสามารถหลีกเลี่ยงมาตรการป้องกัน และผู้โจมตีจะอาศัยช่องโหว่ดังกล่าวกับเทคนิค DNS Rebinding เพื่อหลอกให้ผู้ใช้งานหรือผู้พัฒนาที่กำลังใช้งาน Ray เปิดเว็บไซต์ที่ผู้โจมตีควบคุม เช่น ผ่านลิงก์ฟิชชิงหรือเว็บไซต์อันตราย จากนั้นเว็บเบราว์เซอร์ของเหยื่ออาจถูกใช้เป็นตัวกลางในการส่งคำสั่งไปยัง Ray ที่ทำงานอยู่บนเครื่องของผู้ใช้งานหรืออยู่ภายในเครือข่ายเดียวกัน ช่องทางการโจมตีสามารถเกิดขึ้นผ่าน Mozilla Firefox และ Apple Safari และอาจนำไปสู่การเรียกใช้ Ray Jobs API เพื่อสั่งรันคำสั่งบนระบบเป้าหมาย ทั้งยังสามารถประยุกต์ใช้เพื่อโจมตี Ray Instance ที่อยู่ภายในเครือข่ายองค์กร โดยอาศัยเว็บเบราว์เซอร์ของผู้ใช้งานเป็นตัวกลางในการเข้าถึงระบบ

2. ผลกระทบที่อาจเกิดขึ้น
2.1 สั่งรันโค้ดหรือคำสั่งบนระบบที่ใช้งาน Ray
2.2 เข้าควบคุมเครื่องของนักพัฒนาหรือระบบที่เกี่ยวข้องกับ Ray
2.3 เข้าถึงหรือแก้ไขข้อมูลและทรัพยากรที่ระบบ Ray สามารถเข้าถึงได้
2.4 ใช้เครื่องของผู้ใช้งานเป็นช่องทางในการโจมตี Ray Instance ที่อยู่ภายในเครือข่ายองค์กร
2.5 นำระบบที่ถูกโจมตีไปใช้เป็นจุดเริ่มต้นสำหรับการโจมตีระบบอื่นภายในเครือข่าย

3. แนวทางการป้องกันและแก้ไข
3.1 ตรวจสอบเวอร์ชันของ Ray ที่ใช้งานอยู่ และหากเป็นเวอร์ชันต่ำกว่า 2.52.0 ให้ดำเนินการอัปเดตเป็น Ray 2.52.0 หรือใหม่กว่าทันที
3.2 จำกัดการเข้าถึง Ray Dashboard และ API ไม่ให้สามารถเข้าถึงได้จากเครือข่ายที่ไม่จำเป็น โดยเฉพาะระบบ Development และ Testing รวมถึงหลีกเลี่ยงการเปิดบริการ Ray ออกสู่ Internet โดยตรง
3.3 สำหรับ Ray เวอร์ชันใหม่ ควรพิจารณาใช้งาน Token Authentication ซึ่งถูกเพิ่มเข้ามาเพื่อเสริมความปลอดภัย โดยผู้ดูแลระบบควรตรวจสอบและกำหนดค่าการใช้งานให้เหมาะสม เนื่องจากคุณสมบัติดังกล่าวไม่ได้เปิดใช้งานโดยค่าเริ่มต้นในเวอร์ชันที่แก้ไขช่องโหว่
3.4 ตรวจสอบ Log และพฤติกรรมผิดปกติที่เกี่ยวข้องกับ Ray Jobs API รวมถึงการสร้าง Job หรือการเรียกใช้คำสั่งที่ไม่ทราบแหล่งที่มา
3.5 จำกัดสิทธิ์ของระบบและบัญชีที่ใช้รัน Ray ตามหลัก Least Privilege เพื่อลดผลกระทบหากระบบถูกโจมตี
3.6 ผู้ใช้งานและนักพัฒนาควรเพิ่มความระมัดระวังในการเปิดลิงก์ เว็บไซต์ หรือโฆษณาจากแหล่งที่ไม่น่าเชื่อถือ โดยเฉพาะบนเครื่องที่กำลังใช้งาน Ray สำหรับการพัฒนาหรือทดสอบระบบ

แหล่งอ้างอิง
[1] https://dg.th/u8f1iq0bga
[2] https://dg.th/rjbvnkul3p