Technology newsroom
แจ้งเตือนด่วน! Rails พบช่องโหว่ร้ายแรงใน Active Storage เสี่ยงถูกแฮกและ RCE แนะนำให้อัปเดตทันที
Rails ออกแพตช์ด่วนสำหรับช่องโหว่ร้ายแรง CVE-2024-26144 ใน Active Storage ที่อาจทำให้แฮกเกอร์อ่านไฟล์สำคัญบนเซิร์ฟเวอร์และยกระดับสู่การรันโค้ดระยะไกล (RCE) ได้ แนะนำผู้ใช้ทุกคนให้อัปเดตทันที
📌 สรุปประเด็นสำคัญ:
- พบช่องโหว่ระดับ Critical ใน Active Storage ของ Ruby on Rails (CVE-2024-26144)
- ผู้โจมตีที่ไม่ต้องยืนยันตัวตน สามารถอ่านไฟล์ใดก็ได้บนเซิร์ฟเวอร์ และอาจยกระดับเป็นการรันโค้ดจากระยะไกล (RCE) ได้
- Rails ได้ออกแพตช์เวอร์ชัน 7.1.3.1, 7.0.8.1, และ 6.1.7.7 มาเพื่อแก้ไขแล้ว ผู้ใช้ควรอัปเดตโดยด่วน
ทีมนักพัฒนา Ruby on Rails ได้ประกาศออกแพตช์ความปลอดภัยฉุกเฉิน เพื่อแก้ไขช่องโหว่ร้ายแรงในเฟรมเวิร์ก Active Storage ซึ่งเป็นคอมโพเนนต์ที่ใช้สำหรับจัดการการอัปโหลดไฟล์ไปยังบริการคลาวด์ต่างๆ เช่น Amazon S3, Google Cloud Storage และ Microsoft Azure Storage ช่องโหว่นี้ถูกจัดอยู่ในระดับความรุนแรงสูง
ช่องโหว่ดังกล่าวมีรหัสติดตามคือ CVE-2024-26144 เป็นช่องโหว่ประเภท Path Traversal ที่เกิดขึ้นในส่วนของ DiskController ซึ่งจัดการการเข้าถึงไฟล์ ปัญหาเกิดจากการตรวจสอบและกรองข้อมูลที่ส่งเข้ามาในพารามิเตอร์ `key` ไม่เพียงพอ ทำให้ผู้ไม่หวังดีสามารถสร้าง URL ที่มีอักขระพิเศษ (เช่น `../`) เพื่อหลอกให้ระบบเข้าถึงไฟล์ที่อยู่นอกเหนือจากไดเรกทอรีที่ได้รับอนุญาตได้
💻 ผลกระทบและการโจมตี
การโจมตีนี้ไม่จำเป็นต้องมีการยืนยันตัวตน และส่งผลกระทบรุนแรงอย่างยิ่ง ผู้โจมตีสามารถอ่านไฟล์สำคัญต่างๆ บนเซิร์ฟเวอร์ได้ เช่น ไฟล์คอนฟิก (`database.yml`), source code, หรือ private key ยิ่งไปกว่านั้น ในบางสถานการณ์ ช่องโหว่นี้สามารถถูกยกระดับเพื่อใช้ในการสั่งรันโค้ดคำสั่งจากระยะไกล (Remote Code Execution - RCE) ซึ่งหมายถึงการเข้ายึดเซิร์ฟเวอร์ได้โดยสมบูรณ์ โดยเฉพาะกับแอปพลิเคชันที่ใช้ Active Storage ในโหมด proxy เพื่อให้บริการไฟล์จาก third-party storage
🛡️ แนวทางการแก้ไขและป้องกัน
ทาง Rails ได้ออกเวอร์ชันใหม่เพื่อปิดช่องโหว่นี้เป็นที่เรียบร้อยแล้ว ได้แก่เวอร์ชัน 7.1.3.1, 7.0.8.1, และ 6.1.7.7 นักพัฒนาและผู้ดูแลระบบที่ใช้ Rails ทุกคนควรตรวจสอบเวอร์ชันของตนเองและดำเนินการอัปเดตโดยเร็วที่สุด สำหรับผู้ที่ไม่สามารถอัปเดตได้ในทันที มีคำแนะนำให้ใช้การตั้งค่า Rules เพื่อบล็อก request ที่มีรูปแบบน่าสงสัยเป็นการชั่วคราว
💬 ใครใช้ Ruby on Rails ในโปรเจกต์ของตัวเองหรือที่บริษัทบ้างครับ? ได้ตรวจสอบและอัปเดตแพตช์ความปลอดภัยนี้กันหรือยัง มาแชร์สถานะกันได้ครับ