Thứ năm 24/09/2026 05:20
Hotline: 024.355.63.010
Email: banbientap.dnhn@gmail.com
Kinh tế số

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2

21/04/2022 23:05
WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian

Ngày 1/4/2022, WSO2 đã công bố lỗ hổng bảo mật CVE-2022-29464 (WSO2-2021-1738) ảnh hưởng đến các sản phẩm của WSO2 bao gồm WSO2 API Manager, WSO2 Identity Server, WSO2 Enterprise Integrator. Lỗ hổng này có điểm CVSS: 9.8 (nghiêm trọng) cho phép đối tượng tấn công tải tệp tùy ý lên máy chủ từ đó thực thi mã từ xa.

WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC, Cục An toàn thông tin) mức độ ảnh hưởng của lỗ hổng này rất lớn.

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin, NCSC khuyến nghị các cơ quan, tổ chức đơn vị kiểm tra, rà soát và xác minh hệ thống thông tin có sử dụng sản phẩm WSO2. Trong trường hợp bị ảnh hưởng, đơn vị cần nâng cấp lên phiên bản mới nhất hoặc thực hiện các biện pháp khắc phục thay thế nhằm giảm thiểu nguy cơ tấn công.

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2
Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2.

Ngoài ra, cần tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Trong trường hợp cần hỗ trợ, các tổ chức đơn vị có thể liên hệ Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), điện thoại: 02432091616, thư điện tử: ncsc@ais.gov.vn.

Ngoài phần mềm nguồn mở WSO2, Microsoft cũng đã phát hành danh sách bản vá trong tháng Tư với 128 lỗ hổng bảo mật trong các sản phẩm của hãng. Trong bản phát hành lần này, đặc biệt đáng chú ý có 3 lỗ hổng bảo mật mức nghiêm trọng và 4 lỗ hổng mức cao. Cụ thể, các lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng gồm CVE-2022-26809, CVE-2022-24491 và CVE-2022-24497.

Trong số đó, lỗ hổng bảo mật CVE-2022-26809 tồn tại trong RPC Runtime Library, ảnh hưởng đến các máy dùng hệ điều hành Windows 7/8.1/10/11 và Windows Server 2008/2012/2016/2019/2022. Lỗ hổng này cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao trên hệ thống bị ảnh hưởng.

Hai lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng khác là CVE-2022-24491 và CVE-2022-24497 tồn tại trong Windows Network File System, cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao.

Các lỗ hổng bảo mật có mức ảnh hưởng cao được Cục An toàn thông tin cảnh báo tới các cơ quan, tổ chức, doanh nghiệp gồm: Lỗ hổng CVE-2022-26815 trong Windows DNS Server cho phép đối tượng tấn công thực thi mã từ xa; Lỗ hổng CVE-2022-26904 trong Windows User Profile Service cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền, đáng chú ý là lỗ hổng này đã có mã khai thác công khai trên Internet.

Lỗ hổng bảo mật CVE-2022-26919 trong Windows LDAP cho phép đối tượng tấn công thực thi mã từ xa; và lỗ hổng bảo mật CVE-2022-24521 trong Windows Common Log File System Driver cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền.

PV

Bài liên quan
Tin bài khác
Đào tạo nhân lực công nghệ chiến lược phải đo bằng đầu ra

Đào tạo nhân lực công nghệ chiến lược phải đo bằng đầu ra

Việt Nam đang mở rộng mạnh đào tạo nhân lực STEM và công nghệ chiến lược. Thách thức tiếp theo là biến số lượng người học thành năng lực nghiên cứu, sáng tạo và làm chủ công nghệ.
Apple ra mắt Mac mới, hướng tới giảm chi phí AI cho doanh nghiệp

Apple ra mắt Mac mới, hướng tới giảm chi phí AI cho doanh nghiệp

Apple chuẩn bị giao các mẫu Mac mới, hướng tới khách hàng doanh nghiệp với khả năng chạy AI trực tiếp trên thiết bị và giảm phụ thuộc vào dịch vụ đám mây.
Vì sao Apple chưa ra mắt iPhone Air 2?

Vì sao Apple chưa ra mắt iPhone Air 2?

Apple chưa ra mắt iPhone Air thế hệ mới, trong khi dòng máy mỏng nhẹ này được cho là có thể tiếp tục xuất hiện vào năm sau.
Meta dùng cộng tác viên con người gọi điện thay trợ lý AI Muse, dấy lên lo ngại về quyền riêng tư

Meta dùng cộng tác viên con người gọi điện thay trợ lý AI Muse, dấy lên lo ngại về quyền riêng tư

Muse từng gây sốt khi dẫn đầu lượt tải tại Mỹ, góp phần đưa vốn hóa Meta tăng hơn 200 tỷ USD. Tuy nhiên, các tài liệu nội bộ cho thấy phía sau trợ lý AI này có thể là cộng tác viên con người trực tiếp xử lý cuộc gọi, kéo theo lo ngại về quyền riêng tư và mức độ minh bạch.
Google Maps hay Google Earth: Công cụ nào mạnh hơn?

Google Maps hay Google Earth: Công cụ nào mạnh hơn?

Google Maps nổi tiếng với khả năng tìm đường, trong khi Google Earth mang đến trải nghiệm khám phá thế giới bằng hình ảnh vệ tinh và mô hình 3D.
Dự thảo Nghị định chống tin nhắn rác, cuộc gọi rác: Những điểm mới doanh nghiệp và người dân cần lưu ý

Dự thảo Nghị định chống tin nhắn rác, cuộc gọi rác: Những điểm mới doanh nghiệp và người dân cần lưu ý

Bộ Công an đang hoàn thiện dự thảo Nghị định về chống tin nhắn rác, thư điện tử rác và cuộc gọi rác, dự kiến thay thế Nghị định số 91/2020/NĐ-CP. Đáng chú ý, dự thảo mở rộng phạm vi điều chỉnh tới các ứng dụng OTT, bổ sung bộ tiêu chí nhận diện nội dung rác, tăng trách nhiệm của doanh nghiệp cung cấp dịch vụ và tiếp tục siết hoạt động quảng cáo qua điện thoại, tin nhắn, thư điện tử.
Tắt 2G, Việt Nam đứng trước bài toán phủ sóng 5G đến đâu?

Tắt 2G, Việt Nam đứng trước bài toán phủ sóng 5G đến đâu?

2G được thương mại hóa trên thế giới từ năm 1991 và xuất hiện tại Việt Nam năm 1993. Trong hơn 30 năm, công nghệ này gắn với quá trình điện thoại di động trở thành phương tiện liên lạc phổ biến. Sau hơn 30 năm phủ sóng, 2G đã rời mạng di động Việt Nam. Nhưng giá trị lớn hơn của cuộc chuyển đổi này sẽ chỉ xuất hiện nếu phần phổ tần được giải phóng thực sự biến thành vùng phủ 4G, 5G rộng hơn.
Có thực sự cần dán kính cường lực cho iPhone 18 Pro?

Có thực sự cần dán kính cường lực cho iPhone 18 Pro?

Phó chủ tịch Apple Tom Marieb cho rằng kính Ceramic Shield 2 đủ bền để người dùng iPhone không cần dán thêm miếng bảo vệ màn hình.
LG bắt nhịp “cơn khát” điện và làm mát của trung tâm dữ liệu AI

LG bắt nhịp “cơn khát” điện và làm mát của trung tâm dữ liệu AI

Hai công ty con của LG cùng góp mặt trong chương trình DSX Ready mới của Nvidia, với hệ thống lưu trữ điện và thiết bị làm mát công suất lớn. Động thái này cho thấy cuộc đua hạ tầng AI đang mở rộng từ chip sang những mắt xích nền tảng: điện năng, nhiệt và khả năng vận hành ổn định.
OpenAI đề xuất bộ tiêu chuẩn an toàn AI toàn cầu giữa lúc Mỹ - Trung tìm cách kiểm soát rủi ro

OpenAI đề xuất bộ tiêu chuẩn an toàn AI toàn cầu giữa lúc Mỹ - Trung tìm cách kiểm soát rủi ro

Đề xuất của OpenAI đặt trọng tâm vào một cơ chế chung để phân loại, theo dõi, báo cáo và ứng phó với sự cố AI, trong bối cảnh Washington và Bắc Kinh cân nhắc thiết lập kênh phối hợp về các rủi ro có thể chạm ngưỡng an ninh quốc gia.
Từ quản lý màn hình đến dạy trẻ làm chủ công nghệ

Từ quản lý màn hình đến dạy trẻ làm chủ công nghệ

Hơn 1.000 phụ huynh tại TP.HCM đã tham dự Learning Lens 02 của Vinschool cùng nhà tâm lý học người Australia Jocelyn Brewer - chuyên gia về tâm lý học không gian mạng và sức khỏe số, Nhà sáng lập Digital Nutrition™. Hai hội thảo về màn hình, thuật toán và AI gợi mở một cách tiếp cận quan trọng: khi trẻ lớn lên, mục tiêu của cha mẹ cần chuyển dần từ quản lý thiết bị sang phát triển khả năng tự quản lý sự chú ý, hành vi và lựa chọn công nghệ của trẻ.
Camera iPhone 18 Pro Max chụp đêm có thực sự vượt trội?

Camera iPhone 18 Pro Max chụp đêm có thực sự vượt trội?

Camera khẩu độ biến thiên giúp iPhone 18 Pro Max kiểm soát lượng sáng và độ sâu trường ảnh linh hoạt hơn khi chụp trong điều kiện thiếu sáng.
Google trả giá đắt vì không thực hiện đầy đủ nghĩa vụ minh bạch

Google trả giá đắt vì không thực hiện đầy đủ nghĩa vụ minh bạch

Khoản phạt 403 triệu euro cho thấy nghĩa vụ minh bạch đang trở thành yêu cầu đặc biệt nghiêm ngặt đối với doanh nghiệp xử lý dữ liệu cá nhân tại thị trường EU.
Doanh nghiệp không thể chỉ dùng QR để chứng minh hàng thật

Doanh nghiệp không thể chỉ dùng QR để chứng minh hàng thật

QR đang trở thành “cửa ngõ” để người tiêu dùng kiểm tra thông tin sản phẩm. Nhưng phía sau mã phải là dữ liệu đủ sâu để đối chiếu sản phẩm, lô hàng và hành trình lưu thông thì doanh nghiệp mới có thêm căn cứ nhận diện bất thường.
Claude tham gia phát triển chính phiên bản AI kế nhiệm

Claude tham gia phát triển chính phiên bản AI kế nhiệm

Anthropic cho biết Claude đang dẫn dắt 26% hoạt động R&D mô hình AI tiếp theo của công ty, tăng mạnh so với mức 1% hồi tháng 3.