Thứ tư 03/06/2026 15:03
Hotline: 024.355.63.010
Kinh tế số

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2

21/04/2022 23:05
WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian

Ngày 1/4/2022, WSO2 đã công bố lỗ hổng bảo mật CVE-2022-29464 (WSO2-2021-1738) ảnh hưởng đến các sản phẩm của WSO2 bao gồm WSO2 API Manager, WSO2 Identity Server, WSO2 Enterprise Integrator. Lỗ hổng này có điểm CVSS: 9.8 (nghiêm trọng) cho phép đối tượng tấn công tải tệp tùy ý lên máy chủ từ đó thực thi mã từ xa.

WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC, Cục An toàn thông tin) mức độ ảnh hưởng của lỗ hổng này rất lớn.

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin, NCSC khuyến nghị các cơ quan, tổ chức đơn vị kiểm tra, rà soát và xác minh hệ thống thông tin có sử dụng sản phẩm WSO2. Trong trường hợp bị ảnh hưởng, đơn vị cần nâng cấp lên phiên bản mới nhất hoặc thực hiện các biện pháp khắc phục thay thế nhằm giảm thiểu nguy cơ tấn công.

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2
Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2.

Ngoài ra, cần tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Trong trường hợp cần hỗ trợ, các tổ chức đơn vị có thể liên hệ Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), điện thoại: 02432091616, thư điện tử: [email protected].

Ngoài phần mềm nguồn mở WSO2, Microsoft cũng đã phát hành danh sách bản vá trong tháng Tư với 128 lỗ hổng bảo mật trong các sản phẩm của hãng. Trong bản phát hành lần này, đặc biệt đáng chú ý có 3 lỗ hổng bảo mật mức nghiêm trọng và 4 lỗ hổng mức cao. Cụ thể, các lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng gồm CVE-2022-26809, CVE-2022-24491 và CVE-2022-24497.

Trong số đó, lỗ hổng bảo mật CVE-2022-26809 tồn tại trong RPC Runtime Library, ảnh hưởng đến các máy dùng hệ điều hành Windows 7/8.1/10/11 và Windows Server 2008/2012/2016/2019/2022. Lỗ hổng này cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao trên hệ thống bị ảnh hưởng.

Hai lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng khác là CVE-2022-24491 và CVE-2022-24497 tồn tại trong Windows Network File System, cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao.

Các lỗ hổng bảo mật có mức ảnh hưởng cao được Cục An toàn thông tin cảnh báo tới các cơ quan, tổ chức, doanh nghiệp gồm: Lỗ hổng CVE-2022-26815 trong Windows DNS Server cho phép đối tượng tấn công thực thi mã từ xa; Lỗ hổng CVE-2022-26904 trong Windows User Profile Service cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền, đáng chú ý là lỗ hổng này đã có mã khai thác công khai trên Internet.

Lỗ hổng bảo mật CVE-2022-26919 trong Windows LDAP cho phép đối tượng tấn công thực thi mã từ xa; và lỗ hổng bảo mật CVE-2022-24521 trong Windows Common Log File System Driver cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền.

PV

Bài liên quan
Tin bài khác
OpenAI mở rộng Codex với loạt công cụ mới cho môi trường doanh nghiệp

OpenAI mở rộng Codex với loạt công cụ mới cho môi trường doanh nghiệp

OpenAI vừa bổ sung nhiều tính năng mới cho Codex, hướng tới nhóm người dùng doanh nghiệp và lao động tri thức ngoài lĩnh vực lập trình.
Maldives đề xuất cấm trẻ dưới 16 tuổi truy cập một số nền tảng mạng xã hội

Maldives đề xuất cấm trẻ dưới 16 tuổi truy cập một số nền tảng mạng xã hội

Maldives đang lên kế hoạch cấm trẻ em dưới 16 tuổi truy cập một số nền tảng mạng xã hội nhằm tăng cường bảo vệ thanh thiếu niên trước các rủi ro trên môi trường số.
Sun Group triển khai Sun Express - trải nghiệm thủ tục an ninh và lên tàu bay không chạm tại Cảng HKQT Phú Quốc

Sun Group triển khai Sun Express - trải nghiệm thủ tục an ninh và lên tàu bay không chạm tại Cảng HKQT Phú Quốc

Từ ngày 1/6/2026, Cảng HKQT Phú Quốc chính thức triển khai toàn trình Sun Express, hệ thống sinh trắc học và cửa tự động sử dụng công nghệ nhận diện khuôn mặt, cho phép hành khách thực hiện thủ tục an ninh và lên tàu bay nhanh chóng, an toàn, không chạm.
Nvidia mở rộng mặt trận AI, tung chip mới cho laptop Windows

Nvidia mở rộng mặt trận AI, tung chip mới cho laptop Windows

Nvidia giới thiệu chip RTX Spark cho laptop và PC chạy Windows, hướng tới thế hệ máy tính AI có khả năng xử lý các tác vụ phức tạp như siêu máy tính.
Việt Nam tiên phong tháo gỡ nút thắt pháp lý phòng chống tội phạm mạng xuyên biên giới

Việt Nam tiên phong tháo gỡ nút thắt pháp lý phòng chống tội phạm mạng xuyên biên giới

Việc trở thành quốc gia đầu tiên tại Đông Nam Á phê chuẩn Công ước Liên hợp quốc về chống tội phạm mạng giúp Việt Nam nắm lợi thế lớn về tương trợ tư pháp và công nghệ để triệt phá tội phạm nguồn.
Nvidia tung chip AI cho PC, mở rộng cuộc đua giành thị phần trong thị trường máy tính cá nhân

Nvidia tung chip AI cho PC, mở rộng cuộc đua giành thị phần trong thị trường máy tính cá nhân

Tại triển lãm Computex 2026, Nvidia công bố dòng chip mới tích hợp năng lực AI trực tiếp vào máy tính cá nhân, đồng thời giới thiệu CPU Vera nhằm mở rộng hiện diện trong thị trường PC và bộ xử lý trung tâm. Động thái này được đánh giá có thể định hình lại cách con người tương tác với AI, đồng thời làm gia tăng cạnh tranh với AMD, Intel, Qualcomm và Apple trong cuộc đua thiết bị AI thế hệ mới.
Người dùng di động sẽ phải xác thực khuôn mặt khi đổi điện thoại từ 15/6

Người dùng di động sẽ phải xác thực khuôn mặt khi đổi điện thoại từ 15/6

Từ ngày 15/6, thuê bao di động thay đổi thiết bị đầu cuối sẽ phải xác thực sinh trắc học khuôn mặt theo quy định mới của Bộ Khoa học và Công nghệ.
Đổi điện thoại sau ngày 15/6: Coi chừng bị khóa sim ngay sau 2 tiếng

Đổi điện thoại sau ngày 15/6: Coi chừng bị khóa sim ngay sau 2 tiếng

Tại cuộc họp báo ngày 1/6, Cục Viễn thông cho biết vẫn còn 25 triệu thuê bao chưa xác thực chính chủ trên VNeID. Kể từ ngày 15/6/2026, Thông tư 08/2026/TT-BKHCN sẽ siết chặt tối đa: Người dùng đổi điện thoại mà không xác thực lại sinh trắc học sẽ bị tạm dừng dịch vụ chiều đi chỉ sau 2 giờ.
Mỹ siết kẽ hở xuất khẩu chip AI, chặn đường vào các thực thể Trung Quốc ở nước ngoài

Mỹ siết kẽ hở xuất khẩu chip AI, chặn đường vào các thực thể Trung Quốc ở nước ngoài

Bộ Thương mại Mỹ vừa ban hành hướng dẫn mới nhằm bịt một kẽ hở có thể đã cho phép các dòng chip AI tiên tiến của Nvidia và AMD được xuất tới các công ty con ở nước ngoài của doanh nghiệp Trung Quốc. Động thái này cho thấy Washington đang tiếp tục siết kiểm soát công nghệ bán dẫn giữa lúc cạnh tranh AI với Bắc Kinh ngày càng quyết liệt.
Thanh toán xuyên biên giới mang lại nhiều lợi thế cho người tiêu dùng

Thanh toán xuyên biên giới mang lại nhiều lợi thế cho người tiêu dùng

Cuộc chạy đua mở cửa hạ tầng thanh toán quốc tế của các ngân hàng và tổ chức tài chính Việt Nam đang tạo ra một cuộc cách mạng trong thói quen chi tiêu hải ngoại. Không còn cảnh xếp hàng đổi tiền mặt vật lý hay chịu phí đổi ngoại tệ cắt cổ tại sân bay, người tiêu dùng Việt khi đi du lịch, công tác hay học tập nước ngoài giờ đây nắm giữ lợi thế lớn về cả tài chính lẫn tính an toàn nhờ các giải pháp số hóa xuyên biên giới.
Việt Nam tìm cơ hội đi tắt đón đầu công nghệ điện toán lượng tử tại Israel

Việt Nam tìm cơ hội đi tắt đón đầu công nghệ điện toán lượng tử tại Israel

Trong bối cảnh điện toán lượng tử được dự báo sẽ tái định hình an ninh và công nghiệp toàn cầu, việc chủ động kết nối với hệ sinh thái đổi mới sáng tạo tối tân của Israel là bước đi bắt buộc để Việt Nam xây dựng năng lực công nghệ quốc gia.
Độc quyền công nghệ lượng tử: Cuộc đua địa chính trị mới của các siêu cường

Độc quyền công nghệ lượng tử: Cuộc đua địa chính trị mới của các siêu cường

Các báo cáo chiến lược từ Viện Chính sách Chiến lược Úc (ASPI) và Diễn đàn Kinh tế Thế giới (WEF) chỉ ra rằng, bản đồ công nghệ lượng tử thế giới đang bị chi phối mạnh mẽ bởi 5 thực thể hàng đầu. Việc làm chủ cuộc cách mạng này không chỉ quyết định sức mạnh kinh tế mà còn định hình lại cục diện địa chính trị toàn cầu.
Mỹ, Anh & Australia thúc đẩy phát triển phương tiện không người lái dưới nước trong khuôn khổ AUKUS

Mỹ, Anh & Australia thúc đẩy phát triển phương tiện không người lái dưới nước trong khuôn khổ AUKUS

AUKUS cho biết việc bàn giao các phương tiện không người lái dưới nước dự kiến bắt đầu từ năm 2027, trong bối cảnh ba nước đẩy mạnh hợp tác phát triển công nghệ quốc phòng tiên tiến nhằm tăng cường năng lực tác chiến và duy trì ưu thế trên biển.
Đốt trăm tỷ USD vào xe tự lái: "Cú lừa" công nghệ hay bức tường 1% tử huyệt?

Đốt trăm tỷ USD vào xe tự lái: "Cú lừa" công nghệ hay bức tường 1% tử huyệt?

Cuộc đua xe tự lái toàn cầu, từ các thung lũng công nghệ Mỹ đến những đại bản doanh xe điện Trung Quốc, đang rơi vào một nghịch lý: Phần cứng mạnh cấp số nhân, dữ liệu gom hàng trăm triệu dặm, nhưng kịch bản thương mại hóa hoàn toàn (L4/L5) vẫn là dấu hỏi lớn. Đằng sau những lời quảng cáo hào nhoáng về trí tuệ nhân tạo là "tử huyệt" mang tên lỗi hệ thống và những rủi ro ngoài công nghệ mà dòng tiền tỷ USD chưa thể san phẳng.
Meta bắt tay NIC: Đưa 2.000 kỹ sư Việt lên "đoàn tàu AI" hướng về Đà Nẵng

Meta bắt tay NIC: Đưa 2.000 kỹ sư Việt lên "đoàn tàu AI" hướng về Đà Nẵng

Từ ngày 17 đến 19/7/2026, Đà Nẵng sẽ trở thành tâm điểm của giới công nghệ khi chương trình Thách thức đổi mới sáng tạo trí tuệ nhân tạo Việt Nam (Vietnam AI Innovation Challenge 2026) chính thức diễn ra. Đây không chỉ là một giải đấu học thuật, mà là chiến dịch kéo dài 6 tháng nhằm giải các "bài toán hóc búa" về chi phí, vận hành cho doanh nghiệp nội địa dưới sự bảo trợ của Meta.