Enterprise IT Support • Bangkok & Nationwide

Technology newsroom

CISA เตือนภัยด่วน! ช่องโหว่ร้ายแรงใน Ray Framework ถูกแฮกเกอร์ใช้โจมตีแล้ว เสี่ยงโดน RCE

CISA ได้เพิ่มช่องโหว่ร้ายแรง CVE-2023-48022 ใน Ray Framework ซึ่งเป็นเครื่องมือสำหรับงาน AI/ML เข้าสู่บัญชี KEV หลังพบว่ากำลังถูกแฮกเกอร์ใช้โจมตีจริง โดยช่องโหว่นี้เสี่ยงต่อการถูกรันโค้ดจากระยะไกล (RCE) และแนะนำให้อัปเดตเป็นเวอร์ชัน 2.6.2 โดยด่วน

เรียบเรียงโดย SyncTech Solution เผยแพร่ อ้างอิง แหล่งข้อมูลต้นฉบับ
CISA เตือนภัยด่วน! ช่องโหว่ร้ายแรงใน Ray Framework ถูกแฮกเกอร์ใช้โจมตีแล้ว เสี่ยงโดน RCE

📌 สรุปประเด็นสำคัญ:
- CISA เพิ่มช่องโหว่ CVE-2023-48022 ของ Ray Framework เข้าสู่บัญชี Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานว่าถูกแฮกเกอร์ใช้โจมตีจริง
- ช่องโหว่นี้เกิดจากปัญหาการขาดการยืนยันตัวตน (Missing Authentication) ใน Ray Dashboard ทำให้ผู้โจมตีสามารถรันโค้ดจากระยะไกล (RCE) ได้
- Anyscale ผู้พัฒนาได้ออกแพตช์แก้ไขแล้วในเวอร์ชัน Ray 2.6.2 และแนะนำให้ผู้ใช้งานอัปเดตระบบโดยด่วนที่สุดเพื่อป้องกันความเสียหาย

🚨 CISA หรือหน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา ได้ออกมาประกาศเตือนภัยเร่งด่วน โดยได้เพิ่มช่องโหว่ความปลอดภัยร้ายแรงใน Ray Framework เข้าไปในรายการ Known Exploited Vulnerabilities (KEV) catalog อย่างเป็นทางการ ซึ่งหมายความว่ามีหลักฐานชัดเจนว่าช่องโหว่นี้กำลังถูกแฮกเกอร์ใช้ในการโจมตีระบบต่าง ๆ อยู่ในขณะนี้

Ray คืออะไร? 🧐
Ray เป็นเฟรมเวิร์กโอเพนซอร์สที่พัฒนาด้วยภาษา Python ซึ่งถูกออกแบบมาเพื่อช่วยในการประมวลผลแบบกระจาย (distributed computing) สำหรับงานด้านปัญญาประดิษฐ์ (AI) และ Machine Learning (ML) โดยเฉพาะ ทำให้เป็นที่นิยมอย่างมากในหมู่นักพัฒนาและองค์กรที่ทำงานเกี่ยวกับ AI

รายละเอียดของช่องโหว่ 🔓
ช่องโหว่ดังกล่าวมีรหัส CVE-2023-48022 ซึ่งถูกค้นพบและรายงานครั้งแรกโดยบริษัท Bishop Fox เมื่อเดือนพฤศจิกายน 2023 ปัญหานี้เกิดจากข้อบกพร่องในการตรวจสอบสิทธิ์การเข้าถึงในส่วนของ Ray Dashboard หากพอร์ตของ Dashboard ถูกเปิดออกสู่เครือข่าย ผู้โจมตีที่อยู่ในเครือข่ายเดียวกันจะสามารถส่งคำสั่งอันตรายเพื่อรันโค้ดใด ๆ ก็ได้บนเซิร์ฟเวอร์นั้น ซึ่งถือเป็นความเสี่ยงระดับวิกฤติ

คำแนะนำและการแก้ไข 🛡️
ทาง Anyscale ซึ่งเป็นบริษัทผู้อยู่เบื้องหลังการพัฒนา Ray ได้ออกแพตช์เพื่ออุดช่องโหว่นี้เป็นที่เรียบร้อยแล้วใน Ray เวอร์ชัน 2.6.2 CISA ได้เน้นย้ำและกระตุ้นให้หน่วยงานรัฐบาลกลางของสหรัฐฯ ต้องทำการอัปเดตแพตช์นี้ภายในวันที่ 18 มิถุนายน 2024 เพื่อแสดงให้เห็นถึงความเร่งด่วนของปัญหานี้ สำหรับผู้ใช้งานทั่วไปและองค์กรต่าง ๆ ควรทำการตรวจสอบเวอร์ชันของ Ray ที่ใช้งานอยู่และอัปเดตให้เป็นเวอร์ชันล่าสุดโดยทันทีเพื่อป้องกันการตกเป็นเหยื่อ

💬 ใครที่ใช้ Ray Framework ในการพัฒนา AI/ML อยู่บ้างครับ? ตรวจสอบและอัปเดตกันด่วนเลยนะครับ!

Let’s build what’s next

ระบบ IT ที่ดี เริ่มจากการเข้าใจธุรกิจของคุณ

เล่าโจทย์ให้ทีมวิศวกรของเราฟัง แล้วรับแนวทางเบื้องต้นโดยไม่มีค่าใช้จ่าย