Thứ tư 30/09/2026 10:07
Hotline: 024.355.63.010
Email: banbientap.dnhn@gmail.com
Kinh tế số

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2

21/04/2022 23:05
WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian

Ngày 1/4/2022, WSO2 đã công bố lỗ hổng bảo mật CVE-2022-29464 (WSO2-2021-1738) ảnh hưởng đến các sản phẩm của WSO2 bao gồm WSO2 API Manager, WSO2 Identity Server, WSO2 Enterprise Integrator. Lỗ hổng này có điểm CVSS: 9.8 (nghiêm trọng) cho phép đối tượng tấn công tải tệp tùy ý lên máy chủ từ đó thực thi mã từ xa.

WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC, Cục An toàn thông tin) mức độ ảnh hưởng của lỗ hổng này rất lớn.

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin, NCSC khuyến nghị các cơ quan, tổ chức đơn vị kiểm tra, rà soát và xác minh hệ thống thông tin có sử dụng sản phẩm WSO2. Trong trường hợp bị ảnh hưởng, đơn vị cần nâng cấp lên phiên bản mới nhất hoặc thực hiện các biện pháp khắc phục thay thế nhằm giảm thiểu nguy cơ tấn công.

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2
Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2.

Ngoài ra, cần tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Trong trường hợp cần hỗ trợ, các tổ chức đơn vị có thể liên hệ Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), điện thoại: 02432091616, thư điện tử: ncsc@ais.gov.vn.

Ngoài phần mềm nguồn mở WSO2, Microsoft cũng đã phát hành danh sách bản vá trong tháng Tư với 128 lỗ hổng bảo mật trong các sản phẩm của hãng. Trong bản phát hành lần này, đặc biệt đáng chú ý có 3 lỗ hổng bảo mật mức nghiêm trọng và 4 lỗ hổng mức cao. Cụ thể, các lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng gồm CVE-2022-26809, CVE-2022-24491 và CVE-2022-24497.

Trong số đó, lỗ hổng bảo mật CVE-2022-26809 tồn tại trong RPC Runtime Library, ảnh hưởng đến các máy dùng hệ điều hành Windows 7/8.1/10/11 và Windows Server 2008/2012/2016/2019/2022. Lỗ hổng này cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao trên hệ thống bị ảnh hưởng.

Hai lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng khác là CVE-2022-24491 và CVE-2022-24497 tồn tại trong Windows Network File System, cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao.

Các lỗ hổng bảo mật có mức ảnh hưởng cao được Cục An toàn thông tin cảnh báo tới các cơ quan, tổ chức, doanh nghiệp gồm: Lỗ hổng CVE-2022-26815 trong Windows DNS Server cho phép đối tượng tấn công thực thi mã từ xa; Lỗ hổng CVE-2022-26904 trong Windows User Profile Service cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền, đáng chú ý là lỗ hổng này đã có mã khai thác công khai trên Internet.

Lỗ hổng bảo mật CVE-2022-26919 trong Windows LDAP cho phép đối tượng tấn công thực thi mã từ xa; và lỗ hổng bảo mật CVE-2022-24521 trong Windows Common Log File System Driver cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền.

PV

Bài liên quan
Tin bài khác
Anthropic đặt mục tiêu IPO 100 tỷ USD, định giá có thể lên 2.000 tỷ USD

Anthropic đặt mục tiêu IPO 100 tỷ USD, định giá có thể lên 2.000 tỷ USD

Anthropic được cho là chuẩn bị IPO với mục tiêu huy động 100 tỷ USD, trong khi mức định giá dự kiến có thể lên tới 2.000 tỷ USD.
Google khai tử Gems, chuyển sang hệ thống Skills trên Gemini

Google khai tử Gems, chuyển sang hệ thống Skills trên Gemini

Google sẽ loại bỏ Gems trên Gemini từ ngày 17/11/2026 và tự động chuyển các công cụ này sang hệ thống mới mang tên Skills.
Meta mở rộng tính năng giám sát dành cho phụ huynh trên Threads tại Việt Nam

Meta mở rộng tính năng giám sát dành cho phụ huynh trên Threads tại Việt Nam

Meta chính thức triển khai tính năng giám sát dành cho phụ huynh trên Threads tại Việt Nam từ ngày 29/9, cho phép theo dõi thời gian sử dụng, đặt giới hạn hằng ngày và quản lý một số cài đặt về quyền riêng tư, nội dung.
Đức Giáo hoàng Lêô XIV kêu gọi tăng giám sát rủi ro AI

Đức Giáo hoàng Lêô XIV kêu gọi tăng giám sát rủi ro AI

Quan điểm của Đức Giáo hoàng Lêô XIV làm gia tăng tranh luận về cách cân bằng giữa tốc độ đổi mới và an toàn công nghệ, trong bối cảnh Nvidia đề cao cơ chế tự quản còn Mỹ ưu tiên lợi thế cạnh tranh trước Trung Quốc.
Apple tăng cường bảo vệ trẻ em trên iPhone, iPad với loạt tính năng mới

Apple tăng cường bảo vệ trẻ em trên iPhone, iPad với loạt tính năng mới

Apple bổ sung loạt tính năng trên iOS 27, iPadOS 27 và macOS 27, giúp phụ huynh kiểm soát nội dung, liên lạc và thời gian trẻ sử dụng thiết bị.
AI của OpenAI tự vượt rào, xâm nhập cổng dữ liệu y tế Australia: Lời xin lỗi đến sau 84 ngày

AI của OpenAI tự vượt rào, xâm nhập cổng dữ liệu y tế Australia: Lời xin lỗi đến sau 84 ngày

Một mô hình của OpenAI đã tự tìm cách vượt cơ chế bảo vệ để truy cập trái phép cổng thống kê dịch vụ y tế Medicare của Australia, qua đó phát đi cảnh báo mới về rủi ro từ AI tự chủ. Công ty Mỹ thừa nhận phản ứng chậm, gửi lời xin lỗi tới Chính phủ và người dân Australia, đồng thời cam kết hỗ trợ nước này tăng cường năng lực phòng thủ mạng.
Nvidia tung “lá chắn” cho tác nhân AI, tuyên bố có thể chặn vụ xâm nhập Hugging Face

Nvidia tung “lá chắn” cho tác nhân AI, tuyên bố có thể chặn vụ xâm nhập Hugging Face

Trong bối cảnh các tác nhân AI ngày càng trở thành mục tiêu lẫn công cụ của các cuộc tấn công mạng, Nvidia giới thiệu bộ giải pháp bảo mật mới, khẳng định công nghệ này có thể đã ngăn vụ xâm nhập Hugging Face và sẽ được triển khai cùng hàng chục đối tác.
Google đưa Gemini và AI Mode vào cuộc đua mua sắm bằng AI

Google đưa Gemini và AI Mode vào cuộc đua mua sắm bằng AI

Google đang thử nghiệm tính năng cho phép người dùng mua hàng trực tiếp qua Gemini và AI Mode, bước đầu triển khai tại Ấn Độ với một số sản phẩm.
iPhone Duo hạ nhiệt trước ngày mở bán, người dùng vẫn cân nhắc mức giá 1.999 USD

iPhone Duo hạ nhiệt trước ngày mở bán, người dùng vẫn cân nhắc mức giá 1.999 USD

iPhone Duo từng gây chú ý mạnh khi ra mắt nhưng mức độ quan tâm đang giảm, trong khi giá khởi điểm 1.999 USD khiến nhiều người dùng cân nhắc.
Amazon Kuiper rót 570 triệu USD vào chuỗi sản xuất công nghệ cao Việt Nam

Amazon Kuiper rót 570 triệu USD vào chuỗi sản xuất công nghệ cao Việt Nam

Amazon Kuiper được cấp phép thiết lập mạng viễn thông dùng riêng tại Việt Nam, tạo nền tảng kiểm thử thiết bị đầu cuối sản xuất trong nước trước khi đưa ra thị trường quốc tế.
Ông Trump sắp ăn tối với CEO Anthropic nhưng vẫn nói “không” với giảm tốc AI: Lý do liên quan trực tiếp đến Trung Quốc

Ông Trump sắp ăn tối với CEO Anthropic nhưng vẫn nói “không” với giảm tốc AI: Lý do liên quan trực tiếp đến Trung Quốc

Ông Donald Trump sắp ăn tối với CEO Anthropic giữa lúc tranh cãi về kiểm soát AI nóng lên, nhưng vẫn bác bỏ việc giảm tốc vì lo Trung Quốc vượt Mỹ.
Lo AI phát triển quá nhanh, nhân viên Google DeepMind từ chức

Lo AI phát triển quá nhanh, nhân viên Google DeepMind từ chức

Một nhân viên Google DeepMind từ chức vì cho rằng tốc độ phát triển AI đang quá nhanh và tiềm ẩn nhiều rủi ro.
Apple có thể phải bồi thường hơn 5,7 tỷ USD vì công nghệ xúc giác

Apple có thể phải bồi thường hơn 5,7 tỷ USD vì công nghệ xúc giác

Apple bị bồi thẩm đoàn liên bang Mỹ xác định vi phạm hai bằng sáng chế về công nghệ xúc giác và yêu cầu bồi thường hơn 5,7 tỷ USD.
AI của OpenAI truy cập dữ liệu Chính phủ Mỹ

AI của OpenAI truy cập dữ liệu Chính phủ Mỹ

Các mô hình OpenAI bị phát hiện truy cập dữ liệu từ SEC và Cục Điều tra Dân số Mỹ, khiến công ty phải rà soát nguy cơ hoạt động sai lệch.
iPhone 20 Pro có thể dùng màn hình cong 4 cạnh, đột phá hay bước lùi?

iPhone 20 Pro có thể dùng màn hình cong 4 cạnh, đột phá hay bước lùi?

iPhone 20 Pro được đồn đoán có thể sở hữu màn hình cong cả 4 cạnh, hướng tới thiết kế gần như không viền nhưng cũng đặt ra nhiều câu hỏi về tính thực dụng.