1 คะแนน โดย GN⁺ 2024-11-28 | 1 ความคิดเห็น | แชร์ทาง WhatsApp
  • พบ ช่องโหว่ร้ายแรง หลายรายการในโมเด็ม D-Link DSL6740C แต่เนื่องจากผลิตภัณฑ์อยู่ในสถานะสิ้นสุดอายุการใช้งาน จึงแนะนำให้เปลี่ยนเป็นรุ่นใหม่แทนการออกแพตช์
  • ในบรรดาช่องโหว่ที่นักวิจัยด้านความปลอดภัย Chaio-Lin Yu ค้นพบ CVE-2024-11068 มีคะแนนความรุนแรง 9.8 และทำให้สามารถเปลี่ยนรหัสผ่านได้ผ่านการเข้าถึง API ที่มีสิทธิ์
  • รุ่นเดียวกันยังมีช่องโหว่ path traversal CVE-2024-11067 และช่องโหว่ remote code execution CVE-2024-11066 โดยมีคะแนนความรุนแรง 7.5 และ 7.2 ตามลำดับ
  • อุปกรณ์ที่มีช่องโหว่และเปิดเผยบนอินเทอร์เน็ตมีประมาณ 60,000 เครื่อง ส่วนใหญ่อยู่ในไต้หวัน โดย DSL6740C ถึงสถานะ EoL เมื่อประมาณ 1 ปีก่อน และไม่ได้จำหน่ายในสหรัฐฯ
  • หากยังเปลี่ยนทันทีไม่ได้ จำเป็นต้อง จำกัดการเข้าถึงจากระยะไกล และตั้งรหัสผ่านที่ปลอดภัย เพราะเราเตอร์เป็น endpoint ที่ผู้โจมตีมักเล็งเป้าบ่อยครั้ง

DSL6740C ถูกแนะนำให้เปลี่ยนโดยไม่มีแพตช์

  • ช่องโหว่ด้านความปลอดภัยสำคัญ หลายรายการในเราเตอร์และโมเด็ม D-Link รุ่นเก่าอาจทำให้ผู้โจมตียึดอุปกรณ์ได้
  • D-Link ระบุว่าอุปกรณ์ดังกล่าวอยู่ในสถานะ สิ้นสุดอายุการใช้งาน (EoL) จึงจะไม่ออกแพตช์แก้ไข และให้เปลี่ยนเป็นรุ่นใหม่กว่า
  • กรณีนี้เกิดขึ้นไม่นานหลังจากสถานการณ์ที่พบ CVE-2024-10914 ในอุปกรณ์ NAS ของ D-Link แต่ไม่มีการออกแพตช์โดยอ้างเหตุผลว่าเป็น EoL
    • CVE-2024-10914 เป็นช่องโหว่ command injection และมีคะแนนความรุนแรง 9.2

CVE สำคัญที่ค้นพบ

  • นักวิจัยด้านความปลอดภัย Chaio-Lin Yu(Steven Meow) พบช่องโหว่ 3 รายการในโมเด็ม D-Link DSL6740C
    • CVE-2024-11068: ความรุนแรง 9.8 ผู้โจมตีสามารถเปลี่ยนรหัสผ่านได้ผ่านการเข้าถึง API ที่มีสิทธิ์
    • CVE-2024-11067: ช่องโหว่ path traversal ความรุนแรง 7.5
    • CVE-2024-11066: ช่องโหว่ remote code execution (RCE) ความรุนแรง 7.2
  • รุ่นเดียวกันยังมีช่องโหว่ command injection ความเสี่ยงสูงอีก 4 รายการ
    • CVE-2024-11062
    • CVE-2024-11063
    • CVE-2024-11064
    • CVE-2024-11065
  • ข้อมูลช่องโหว่เพิ่มเติมนี้อ้างอิงจากรายงานของ BleepingComputer ที่อ้างถึงศูนย์รับมือการบุกรุกคอมพิวเตอร์ของไต้หวัน TWCERTCC

ขนาดและพื้นที่ของอุปกรณ์ที่เปิดเผย

  • ปัจจุบันมีอุปกรณ์ที่มีช่องโหว่และเชื่อมต่ออินเทอร์เน็ตอยู่ประมาณ 60,000 เครื่อง
  • อุปกรณ์ที่มีช่องโหว่ส่วนใหญ่อยู่ใน ไต้หวัน
  • รุ่น DSL6740C ถึงสถานะ EoL เมื่อประมาณ 1 ปีก่อน และไม่ได้จำหน่ายในสหรัฐฯ

การตอบสนองของ D-Link

  • D-Link ระบุจุดยืนว่าจะไม่แก้ไขช่องโหว่ดังกล่าว
  • บริษัทแนะนำให้ ทิ้งและเปลี่ยน อุปกรณ์ D-Link ที่ถึงสถานะ EoL/EOS
  • คำแนะนำอย่างเป็นทางการคือการเปลี่ยนฮาร์ดแวร์ ไม่ใช่การติดตั้งแพตช์

มาตรการชั่วคราวก่อนเปลี่ยน

  • ผู้ใช้ที่ยังไม่สามารถเปลี่ยนเราเตอร์ได้ทันที อย่างน้อยควร จำกัดการเข้าถึงจากระยะไกล
  • ควรตั้งรหัสผ่านสำหรับการเข้าถึงให้ปลอดภัย
  • เราเตอร์เป็นหนึ่งใน endpoint ที่ถูกโจมตีมากที่สุด จึงควรใช้มาตรการเหล่านี้เพื่อลดโอกาสถูกเจาะระบบ

1 ความคิดเห็น

 
GN⁺ 2024-11-28
ความคิดเห็นบน Hacker News
  • เอาลิงก์บทความมาให้สำหรับคนที่ชอบอ่านมากกว่าดูวิดีโอ: https://www.techradar.com/pro/security/d-link-says-it-wont-p...
    D-Link มีประวัติมานานในการออก อุปกรณ์ที่ความปลอดภัยอ่อนแอหรือมีแบ็กดอร์ ดังนั้นคนที่ใช้อุปกรณ์ D-Link อาจจะดีกว่าถ้าซื้อผลิตภัณฑ์อื่น

    • สวิตช์แบบ unmanaged อาจเป็นข้อยกเว้น สวิตช์ unmanaged ตัวเล็ก ๆ ของ D-Link ทนมากจริง ๆ ผมยังใช้หลายตัวที่เก่าจนจำไม่ได้แล้วว่าซื้อมาตั้งแต่เมื่อไร
      ดูเหมือน D-Link จะยังทำสวิตช์ unmanaged ให้พังไม่ได้ แต่พอเห็นท่าทีเรื่องความปลอดภัยแล้ว ต่อไปคงจะไม่ซื้อ D-Link อีก
    • ไม่ได้ประชดนะ แต่ไม่คิดว่า D-Link ยังเป็นผู้เล่นรายใหญ่แล้ว เมื่อราว 20 ปีก่อนเป็นแบรนด์ผู้บริโภคอันดับสามรองจาก Linksys กับ Netgear แต่ตอนนี้ดูเหมือน Eero, ASUS, Netgear, Linksys, TP-Link, Google จะเป็นกระแสหลักมากกว่า
      ตลอด 10 ปีที่ผ่านมา ไม่เคยเห็นผลิตภัณฑ์ D-Link ในร้านค้า ออนไลน์ หรือในสภาพแวดล้อมจริงเลย ลองดูเว็บแล้วก็ยังทำธุรกิจอยู่ แต่เหมือนแทบไม่มีใครซื้อ
    • กลายเป็น อุปกรณ์อีก 60,000 เครื่อง ที่อยู่ในสภาพเหมาะเจาะให้ฝ่ายประสงค์ร้ายเอาไปเข้าบอตเน็ต
  • ถ้ากำลังมองหาทางเลือกที่มีการสนับสนุนระยะยาว ผมมีประสบการณ์ดี ๆ กับ Ubiquiti(Unifi) และ OpenWRT เท่านั้น ในกลุ่มราคาประหยัด อุปกรณ์ที่รองรับ OpenWRT ให้ความคุ้มค่ายอดเยี่ยม และส่วนใหญ่น่าจะยังได้รับการสนับสนุนต่อไปอีกหลายสิบปี
    ถ้ามองกว้างกว่านั้น ไม่ใช่แค่เรื่องคำมั่นว่าจะซัพพอร์ต แต่ชื่อเสียงของบริษัทในการออกซอฟต์แวร์ที่แข็งแรงก็สำคัญด้วย เป็นเรื่องของความน่าจะเป็นล่วงหน้าว่าหลังผลิตภัณฑ์สิ้นสุดการสนับสนุนแล้ว เรื่องแบบนี้จะเกิดขึ้นมากน้อยแค่ไหน

    • ไม่จำเป็นเสมอไป รุ่นใหม่ ๆ ของ OpenWRT ต้องการพื้นที่เก็บข้อมูลและหน่วยความจำมากขึ้นทีละน้อย และอุปกรณ์ราคาถูกมักใส่ แฟลชและ RAM ให้น้อยที่สุดเท่าที่จะทำได้
      อุปกรณ์เก่าระดับพื้นที่เก็บข้อมูล 4MB หรือหน่วยความจำ 32MB รัน OpenWRT รุ่นล่าสุดไม่ได้แล้ว และอุปกรณ์แฟลช 8MB หรือ RAM 64MB ก็กำลังถูกปลดออกเช่นกัน ถึงอย่างนั้น นอกเหนือจากนี้ OpenWRT ก็มักสนับสนุนอุปกรณ์ได้นานกว่ากำหนดสิ้นสุดการสนับสนุนเดิมมาก
    • ถ้ามองในแง่การสนับสนุนระยะยาว Netgear WNDR3700v2 ที่อายุราว 15 ปีก็ยังรับ OpenWrt เวอร์ชันล่าสุดอย่างเป็นทางการได้
      https://firmware-selector.openwrt.org/?version=23.05.5&targe...
      https://openwrt.org/toh/netgear/wndr3700
      เวลาซื้อเราเตอร์ ผมจะดูก่อนว่าตอนนั้นรุ่นไหนรองรับ OpenWrt ดีที่สุด แล้วดูด้วยว่าหาซื้อเครื่องเดียวหรือหลายเครื่องในราคาดี ๆ บน eBay ได้ไหม เช่น WRT54-GL, WNDR3700(v2,v4), WNDR3800, Netgear R7800
      กำลังประเมินอุปกรณ์ OPNsense อยู่เหมือนกัน แต่ OPNsense(FreeBSD) ไม่แข็งด้าน WiFi จึงต้องต่อ WiFi AP แยกต่างหาก (รัน OpenWrt) ตอนนี้ OpenWrt R7800 ตัวเดียวก็ทำงานที่ต้องการได้ทั้งหมดแล้ว เลยไม่ชอบที่ความซับซ้อนจะเพิ่มขึ้น
    • ณ จุดนี้ ผมคิดว่า OpenWRT คือแนวทางที่ถูกต้อง โอเพนซอร์สแข็งแกร่งเป็นพิเศษเมื่อทุกคนมีผลประโยชน์ร่วมกัน เราทุกคนต่างสนใจเครือข่ายที่ปลอดภัย
      การปิดเฟิร์มแวร์เราเตอร์ไว้เชิงพาณิชย์ไม่สมเหตุสมผล ผู้ผลิตแค่เปลี่ยนไปใช้ OpenWRT แล้วครอบหน้าตาของตัวเองลงไปก็พอ
    • OpenBSD ก็ทำงานได้ดีมากสำหรับการใช้งานแบบนี้
    • MikroTik ก็มีอุปกรณ์ราคาถูกอยู่ไม่น้อย และผมยังใช้อุปกรณ์ที่ “เลิกผลิต” ไปแล้วเกิน 10 ปีบางรุ่น โดยยังได้รับอัปเดตอยู่
      โครงสร้างการออกรุ่นไม่ได้ผูกกับอุปกรณ์ตัวใดตัวหนึ่ง แต่เป็นระดับสถาปัตยกรรม CPU หรือชิปเซ็ต ดังนั้นผมเหมือนจะไม่เคยเจออุปกรณ์ที่ถูกตัดการสนับสนุนจริง ๆ ก่อนจะต้องเปลี่ยนเพราะต้องการเครือข่ายที่เร็วขึ้น เช่น ย้ายจาก 10/100 ไป 1000 หรือจาก 802.11bgn ไป 802.11n, 802.11ac
      หลายรุ่นในกลุ่มนี้ก็รองรับ OpenWRT ด้วย
  • เรื่องนี้เป็นประเด็นที่ กฎระเบียบความรับผิดต่อผลิตภัณฑ์ของ EU อาจครอบคลุมได้ ผู้ขายหรือผู้นำเข้าต้องให้อัปเดตหากจำเป็นต่อการรักษาความปลอดภัยของผลิตภัณฑ์ มิฉะนั้นอาจต้องรับผิดชดใช้ความเสียหาย รวมถึงความเสียหายทางจิตใจด้วย
    ในกฎระเบียบไม่ได้ระบุระยะเวลาเฉพาะไว้ ดังนั้นจากมุมมองของผู้ขาย วิธีที่ดีที่สุดน่าจะเป็นการใส่ข้อมูลอายุการใช้งานผลิตภัณฑ์ไว้ในคำอธิบายผลิตภัณฑ์หรือสัญญาตั้งแต่ต้น
    ในเยอรมนีมีระบบคล้ายกันอยู่แล้ว และมีความคาดหวังว่าโดยเฉลี่ยแล้ว ผลิตภัณฑ์และแอปที่จำเป็นต่อการใช้งานผลิตภัณฑ์นั้นต้องได้รับอัปเดตเป็นเวลา 5 ปี

    • ในกฎระเบียบมี ระยะหมดอายุ 10 ปี ระบุไว้อย่างชัดเจน ดูข้อ (57)
      “ผลิตภัณฑ์เสื่อมสภาพตามกาลเวลา และเมื่อวิทยาศาสตร์และเทคโนโลยีก้าวหน้า ก็เกิดมาตรฐานความปลอดภัยที่สูงขึ้น ดังนั้นจึงไม่สมเหตุสมผลที่จะให้ผู้ผลิตต้องรับผิดต่อความบกพร่องของผลิตภัณฑ์อย่างไม่มีกำหนด ด้วยเหตุนี้ ความรับผิดจึงควรถูกจำกัดไว้ในระยะเวลาที่สมเหตุสมผล คือ 10 ปีนับจากวันที่ผลิตภัณฑ์ถูกวางจำหน่ายในตลาดหรือเริ่มใช้งาน (‘ระยะหมดอายุ’) โดยไม่กระทบต่อการเรียกร้องในคดีความที่กำลังดำเนินอยู่”
      https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A...
    • อุปกรณ์ D-Link DSL6740C รุ่นดังกล่าวเปิดตัวในปี 2014 และเลยอายุการใช้งานไปนานแล้ว PLD นั้นไม่แน่ชัด แต่ CRA ครอบคลุมเฉพาะช่วงอายุการใช้งานผลิตภัณฑ์หรือประมาณ 5 ปี แล้วแต่ว่าช่วงใดสั้นกว่า
      “เมื่อวางผลิตภัณฑ์ที่มีองค์ประกอบดิจิทัลออกสู่ตลาด ผู้ผลิตต้องรับประกันว่าช่องโหว่ของผลิตภัณฑ์ดังกล่าวจะได้รับการจัดการอย่างมีประสิทธิผลตามข้อกำหนดจำเป็นในภาคผนวก I ส่วนที่ 2 ตลอดช่วงอายุการใช้งานผลิตภัณฑ์ที่คาดไว้ หรือเป็นเวลา 5 ปีหลังการเปิดตัวผลิตภัณฑ์ แล้วแต่ว่าช่วงใดสั้นกว่า”
  • บริบทเบื้องหลังของบั๊กนี้ดูได้ที่นี่: https://www.youtube.com/watch?v=-vpGswuYVg8 -- พูดอย่างเป็นกลางแล้ว อยู่ในระดับที่ให้อภัยได้ยาก

    • สรุปคือเป็นวิธีเรียก GET /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;;%27
      ตัว account_mgr.cgi เองปลอดภัย โดยรับพารามิเตอร์เว็บ name, pw แล้วเรียกในลักษณะเดียวกับ execlp(..., "account", "-u", name, "-p", pw);
      แต่ "account" ที่อินเทิร์นเขียนกลับรัน sprintf(buf, "adduser \"%s\" -p \"%s\" >/dev/null", opt_u, opt_p); system(buf);
  • ผมมีกล่องใส่เราเตอร์ WiFi เก่า ๆ อยู่หลายปี และสักวันอยากทำ reverse engineering เพื่อเขียนบล็อกเรื่องช่องโหว่ แสดงให้เห็นว่าคุณภาพซอฟต์แวร์ของอุปกรณ์ที่ซื้อจากร้านเครื่องใช้ไฟฟ้าในละแวกบ้านนั้นแย่แค่ไหน
    ผู้ผลิตหยุดให้บริการอัปเดต ทำให้ต้องซื้อเครื่องใหม่ทุก 3~4 ปี และแม้ตอนซื้อรุ่นไฮเอนด์ก็ยังเป็นแบบเดียวกัน
    โดยตรงแล้วผมย้ายไปใช้ Ubiquiti Edge Router เกือบ 10 ปีก่อน แต่ Ubiquiti เองก็ทำได้ไม่ดีในระยะยาว และทิ้งไลน์ EdgeRouter/EdgeMAX ไป ดังนั้นผมจึงไม่สนใจไลน์เราเตอร์/ไฟร์วอลล์ Unifi แล้วซื้อกล่อง Protectli มาลง coreboot ใช้ pfSense ก่อนสุดท้ายจะย้ายไป OPNSense
    ตลอดช่วงเวลานี้ ผมได้ข้อสรุปว่า อุปกรณ์เครือข่ายสำหรับผู้บริโภคนั้นแทบจะเป็นขยะ ถ้าใส่ใจเรื่องความปลอดภัยแม้แต่นิดเดียวก็ไม่ควรใช้ แต่สำหรับคนที่ไม่ถนัดเทคนิค มันไม่ได้ง่ายอย่างที่พูด
    ฮาร์ดแวร์เก่าหรือราคาถูกจำนวนมากสามารถลง OpenWRT ได้ จึงแนะนำว่าเป็นตัวเลือกที่ถูกที่สุดสำหรับคนที่ใส่ใจความปลอดภัยบ้างแต่ไม่อยากซื้อฮาร์ดแวร์ใหม่ ส่วนคนที่อยากทำให้จริงจังกว่านั้นควรซื้อฮาร์ดแวร์ที่รัน router OS ที่ดูแลรักษาอย่างเหมาะสมได้ เช่น pfSense หรือ OPNSense และถ้าไม่อยากตั้งค่าเครือข่าย SMB ทั้งชุด ก็ใช้อุปกรณ์รวม WiFi-เราเตอร์-สวิตช์แบบ all-in-one ได้

    • Ubiquiti ในอดีตเคยยอดเยี่ยม แต่ทิศทางเปลี่ยนไปแล้ว ตอนนี้ MikroTik เป็นฝ่ายที่กำลังได้รับความสนใจใหม่
  • ถ้าคุณมีหนึ่งในรุ่นดังกล่าว มีวิธีนี้อยู่
    https://openwrt.org/toh/d-link/start

    • ผมหารุ่นที่ได้รับผลกระทบส่วนใหญ่ในนั้นไม่เจอ และหน้าของรุ่นที่เจอก็เต็มไปด้วยคำเตือนว่า การรองรับ OpenWrt ล้าสมัยตั้งแต่ปี 2022 หรือแฟลช 4MB กับ RAM 32MB ไม่พอจะทำอะไรที่ใช้งานได้ดี
  • นี่เป็นแค่การบ่น และผมรู้ว่ามันไม่ได้เกี่ยวข้องเชิงสาระโดยตรงกับเนื้อหาหลักที่ว่า D-Link ยุติการสนับสนุนผลิตภัณฑ์มากนัก แต่สิ่งอย่าง ช่องโหว่ระดับ 9.8 หรือ 9.2 คะแนน แทบไม่มีอยู่จริง
    ผมคิดว่าระบบให้คะแนน 0.0~10.0 ของ Pitchfork ยังมีวิทยาศาสตร์จริงมากกว่า CVSS เสียอีก

    • ไม่รู้ว่า Pitchfork scale คืออะไร ค้นดูก็ไม่พบผลลัพธ์ที่เป็นประโยชน์ว่ามันเป็นมาตรวัดที่มีอยู่จริงหรือไม่
  • น่าเสียดายที่ UI ของ เราเตอร์ MikroTik อยู่ในระดับที่เหมาะกับผู้ใช้ขั้นสูงเท่านั้น
    ไม่อย่างนั้นคงสมบูรณ์แบบ ราคาถูกและแทบจะได้รับการสนับสนุนตลอดไป เคล็ดลับดูเหมือนจะอยู่ที่การใช้ firmware image เดียวกับเราเตอร์ทั้งหมดที่ใช้สถาปัตยกรรม CPU เดียวกัน

    • มีแอปทางการสำหรับผู้ใช้ Home: https://play.google.com/store/apps/details?id=com.mikrotik.a...
      หน้าเริ่มต้นของ IP เราเตอร์คือหน้านี้: https://help.mikrotik.com/docs/spaces/ROS/pages/328060/Quick...
    • ช่วงหลังพยายามปรับปรุงอยู่ เห็นว่าการตั้งค่า PPPoE และ DHCP พื้นฐานทำได้ด้วย แอปโทรศัพท์ MikroTik และยังมีแอปสำหรับตั้งค่า Back To Home WireGuard VPN ด้วย
    • ผมว่าค่อนข้างพื้นฐานนะ ตัวเลือกมีเยอะก็จริง แต่ผู้ใช้แค่ต้องถูกพาไปที่การตั้งค่าแบบเร็วหรือบางตำแหน่งก็พอ
  • เป็น ทางเลือกที่สิ้นเปลือง ที่เกิดขึ้นได้เพราะไม่ต้องรับผิดชอบทั้งหมดต่อมลพิษ การใช้พลังงาน และขยะ
    ถ้าต้องแบกรับค่าใช้จ่ายในการฟื้นฟูสิ่งแวดล้อมทั้งหมด ต้นทุนพลังงานทั้งหมด และค่าใช้จ่ายในการกำจัดฮาร์ดแวร์ที่ไม่เหมาะสมอย่างระมัดระวัง การตัดสินใจคงเปลี่ยนไป

    • ผมคิดว่าควรมีกฎหมายบังคับให้บริษัท เปิดเผยซอร์สโค้ด ของอุปกรณ์เมื่ออุปกรณ์นั้นสิ้นสุดการสนับสนุน
  • ถ้าพูดอย่างเป็นธรรม คะแนน CVE โดยทั่วไปดูไม่ค่อยมีประโยชน์นักในการประเมินผลกระทบจริงของช่องโหว่ด้านความปลอดภัย กรณี CUPS ก็ได้ 9.9 คะแนน แต่สำหรับหลายคนมันไม่เกี่ยวข้องเลย

    • คำเตือนของ NPM ก็คล้ายกัน มันมักตะโกนราวกับว่ามีช่องโหว่ร้ายแรงสุด ๆ เป็นพันล้านรายการ แต่พอดูจริง ๆ แล้วมักเป็นเรื่องทำนอง “ถ้าใส่ regex อันตรายลงในไฟล์ตั้งค่าของตัวเอง JS linter จะหยุดทำงาน”
    • อันนี้คือ command injection ผ่าน GET แบบพื้นฐาน และให้สิทธิ์ root ได้ทันที สมควรได้คะแนนสูง
      เบราว์เซอร์สมัยนี้น่าจะบล็อกการใส่ private IP ใน URL แต่ในช่วง 10~13 ปีที่ผ่านมา มีเบราว์เซอร์ที่แค่เข้าชมเว็บเพจก็ทำให้ NAS ไปเข้าร่วม botnet ได้อย่างแน่นอน
    • ถ้าเป็น CVE 9.8 คะแนน ของเป้าหมายที่เชื่อมต่อกับ WAN โดยตรง ก็เป็นเรื่องแย่มากอย่างแน่นอน
    • เข้าใจว่าหมายถึงอะไร แต่ในความเป็นจริงผู้คนไม่ได้ใส่ใจความปลอดภัยมากเท่าที่ควร ดังนั้นโดยส่วนตัวผมคิดว่าโอเค
      ผมชอบอยู่ในโลกที่ผู้คนใช้เวลากับความปลอดภัยมากเกินไปมากกว่า
    • ปัญหาคือวิธีจัดการรายละเอียดปลีกย่อยเหล่านั้น ตัวชี้วัดความซับซ้อนตั้งใจจะรองรับสถานการณ์ที่ “ต้องมีการตั้งค่าเฉพาะ” แต่ไม่มีใครถูกจูงใจอย่างจริงจังให้ให้คะแนนรายการของตัวเองอย่างถูกต้อง