Back to Blog

GeoNetwork แก้ไขช่องโหว่ RCE ที่ไม่ต้องยืนยันตัวตน กระทบระบบ Geoportal ของรัฐ

GeoNetwork แก้ไขช่องโหว่ RCE ที่ไม่ต้องยืนยันตัวตน กระทบระบบ Geoportal ของรัฐ อัปเดตเวอร์ชัน 4.4.12 และ 4.2.17

Sales
1 min read
GeoNetwork แก้ไขช่องโหว่ RCE ที่ไม่ต้องยืนยันตัวตน กระทบระบบ Geoportal ของรัฐ

โครงการ GeoNetwork ได้ออกแพตช์แก้ไขช่องโหว่ด้านความปลอดภัยที่สำคัญยิ่ง หลังพบว่าสามารถนำช่องโหว่สองจุดมายืดเป็นห่วงโซ่เพื่อโจมตีแบบ Remote Code Execution (RCE) ได้โดยไม่ต้องยืนยันตัวตน ส่งผลกระทบต่อระบบ Geoportal ของหน่วยงานราชการและองค์กรต่างๆ ทั่วโลก

GeoNetwork เป็นแพลตฟอร์ม Metadata Catalog ด้านภูมิสารสนเทศแบบ Open Source ที่ถูกพัฒนาขึ้นภายใต้การสนับสนุนขององค์การอาหารและเกษตรแห่งสหประชาชาติ (FAO) ปัจจุบันระบบนี้ถูกนำไปใช้งานเป็น Back-end ของ Geoportal หลายแห่งทั่วโลก ทำให้ผลกระทบของช่องโหว่ดังกล่าวมีความรุนแรงเป็นอย่างมาก


รายละเอียดช่องโหว่ที่พบ


ช่องโหว่ทั้งสองจุดที่ถูกค้นพบนั้นสามารถนำมาใช้ร่วมกันเพื่อสร้างห่วงโซ่การโจมตีที่ทำให้ผู้โจมตีสามารถรันโค้ดที่เป็นอันตรายบนเซิร์ฟเวอร์ได้โดยไม่จำเป็นต้องผ่านกระบวนการยืนยันตัวตนใดๆ ก่อน ทำให้แฮกเกอร์สามารถเข้าควบคุมระบบได้ทันทีหากสามารถเข้าถึงเซิร์ฟเวอร์ที่ใช้งาน GeoNetwork ได้


เวอร์ชันที่ได้รับการแก้ไข


ทีมพัฒนาได้จัดส่งแพตช์ความปลอดภัยผ่านการอัปเดตเวอร์ชัน 4.4.12 และ 4.2.17 เมื่อวันที่ 8 กรกฎาคม พ.ศ. 2569 โดยผู้ใช้งานที่ใช้เวอร์ชันเก่ากว่าที่กล่าวมาควรทำการอัปเกรดโดยเร่งด่วนเพื่อป้องกันความเสี่ยงจากการถูกโจมตี


การเปิดเผยข้อมูลช่องโหว่


รายละเอียดทางเทคนิคของช่องโหว่ได้รับการเผยแพร่ต่อสาธารณะเมื่อวันที่ 31 สิงหาคม พ.ศ. 2569 การเปิดเผยนี้ทำให้ผู้ดูแลระบบและหน่วยงานที่เกี่ยวข้องสามารถศึกษาธรรมชาติของช่องโหว่และดำเนินมาตรการป้องกันได้อย่างเหมาะสม


คำแนะนำสำหรับผู้ใช้งาน


ผู้ใช้งาน GeoNetwork ทุกท่านควรตรวจสอบเวอร์ชันที่ใช้งานอยู่ในปัจจุบัน และทำการอัปเกรดเป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็วที่สุด นอกจากนี้ควรติดตามข่าวสารความปลอดภัยจากโครงการอย่างสม่ำเสมอ เพื่อรับทราบแพตช์และการอัปเดตที่จำเป็นในอนาคต


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th