Thứ bảy 28/03/2026 22:31
Hotline: 024.355.63.010
Kinh tế số

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2

21/04/2022 23:05
WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian

Ngày 1/4/2022, WSO2 đã công bố lỗ hổng bảo mật CVE-2022-29464 (WSO2-2021-1738) ảnh hưởng đến các sản phẩm của WSO2 bao gồm WSO2 API Manager, WSO2 Identity Server, WSO2 Enterprise Integrator. Lỗ hổng này có điểm CVSS: 9.8 (nghiêm trọng) cho phép đối tượng tấn công tải tệp tùy ý lên máy chủ từ đó thực thi mã từ xa.

WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC, Cục An toàn thông tin) mức độ ảnh hưởng của lỗ hổng này rất lớn.

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin, NCSC khuyến nghị các cơ quan, tổ chức đơn vị kiểm tra, rà soát và xác minh hệ thống thông tin có sử dụng sản phẩm WSO2. Trong trường hợp bị ảnh hưởng, đơn vị cần nâng cấp lên phiên bản mới nhất hoặc thực hiện các biện pháp khắc phục thay thế nhằm giảm thiểu nguy cơ tấn công.

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2
Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2.

Ngoài ra, cần tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Trong trường hợp cần hỗ trợ, các tổ chức đơn vị có thể liên hệ Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), điện thoại: 02432091616, thư điện tử: [email protected].

Ngoài phần mềm nguồn mở WSO2, Microsoft cũng đã phát hành danh sách bản vá trong tháng Tư với 128 lỗ hổng bảo mật trong các sản phẩm của hãng. Trong bản phát hành lần này, đặc biệt đáng chú ý có 3 lỗ hổng bảo mật mức nghiêm trọng và 4 lỗ hổng mức cao. Cụ thể, các lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng gồm CVE-2022-26809, CVE-2022-24491 và CVE-2022-24497.

Trong số đó, lỗ hổng bảo mật CVE-2022-26809 tồn tại trong RPC Runtime Library, ảnh hưởng đến các máy dùng hệ điều hành Windows 7/8.1/10/11 và Windows Server 2008/2012/2016/2019/2022. Lỗ hổng này cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao trên hệ thống bị ảnh hưởng.

Hai lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng khác là CVE-2022-24491 và CVE-2022-24497 tồn tại trong Windows Network File System, cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao.

Các lỗ hổng bảo mật có mức ảnh hưởng cao được Cục An toàn thông tin cảnh báo tới các cơ quan, tổ chức, doanh nghiệp gồm: Lỗ hổng CVE-2022-26815 trong Windows DNS Server cho phép đối tượng tấn công thực thi mã từ xa; Lỗ hổng CVE-2022-26904 trong Windows User Profile Service cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền, đáng chú ý là lỗ hổng này đã có mã khai thác công khai trên Internet.

Lỗ hổng bảo mật CVE-2022-26919 trong Windows LDAP cho phép đối tượng tấn công thực thi mã từ xa; và lỗ hổng bảo mật CVE-2022-24521 trong Windows Common Log File System Driver cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền.

PV

Bài liên quan
Tin bài khác
Gemini mở tính năng nhập bộ nhớ, tạo sức ép mới trong cuộc đua AI

Gemini mở tính năng nhập bộ nhớ, tạo sức ép mới trong cuộc đua AI

Google vừa đưa vào Gemini tính năng “nhập bộ nhớ”, cho phép người dùng chuyển dữ liệu cá nhân, thói quen sử dụng và ngữ cảnh đã hình thành trên các chatbot như ChatGPT hay Claude. Bước đi này được xem là nỗ lực đáng chú ý nhằm giảm bớt trở ngại khi người dùng muốn dịch chuyển giữa các nền tảng AI.
Không còn đầu tư dàn trải: Đâu là những ngành công nghệ chiến lược tạo động lực tăng trưởng mới cho Việt Nam?

Không còn đầu tư dàn trải: Đâu là những ngành công nghệ chiến lược tạo động lực tăng trưởng mới cho Việt Nam?

Bộ KH&CN yêu cầu rà soát, cập nhật danh mục công nghệ chiến lược nhằm nâng cao năng lực cạnh tranh, phát triển ngành công nghiệp mới và đảm bảo tự chủ.
Melania Trump chọn robot Figure 03 để truyền thông điệp mới về AI và tương lai trẻ em

Melania Trump chọn robot Figure 03 để truyền thông điệp mới về AI và tương lai trẻ em

Đệ nhất phu nhân Mỹ Melania Trump đã xuất hiện cùng robot hình người Figure 03 tại Nhà Trắng trong khuôn khổ hội nghị thượng đỉnh toàn cầu về giáo dục và công nghệ cho trẻ em. Sự kiện quy tụ đại diện từ 45 quốc gia và 28 tổ chức công nghệ, cho thấy AI đang được đưa vào trung tâm các cuộc thảo luận về giáo dục tương lai.
Doanh nghiệp phải vượt “bài kiểm tra” vốn và công nghệ để vận hành sàn giao dịch tài sản mã hóa

Doanh nghiệp phải vượt “bài kiểm tra” vốn và công nghệ để vận hành sàn giao dịch tài sản mã hóa

Thị trường tài sản mã hóa tại Việt Nam đang bước vào giai đoạn chuẩn bị thực chất cho chương trình thí điểm, nhưng để vận hành một sàn giao dịch hợp pháp, doanh nghiệp không chỉ cần vốn lớn mà còn phải đáp ứng loạt tiêu chuẩn ngặt nghèo về công nghệ, an ninh hệ thống và bảo vệ nhà đầu tư.
ONUS tê liệt giao dịch, HVA nói bộ máy điều hành vẫn hoạt động bình thường

ONUS tê liệt giao dịch, HVA nói bộ máy điều hành vẫn hoạt động bình thường

Giữa lúc nhiều nhà đầu tư không thể đăng nhập, rút tiền trên app ONUS từ tối 20/3, HVA Group khẳng định doanh nghiệp vẫn hoạt động bình thường, đồng thời cảnh báo nguy cơ bùng phát các chiêu lừa “hỗ trợ lấy lại tiền”.
OpenAI thâu tóm Astral, tăng tốc Codex trong cuộc đua AI viết code

OpenAI thâu tóm Astral, tăng tốc Codex trong cuộc đua AI viết code

OpenAI vừa ký thỏa thuận mua lại Astral - startup đứng sau các công cụ Python mã nguồn mở phổ biến như uv, Ruff và ty - trong bước đi được đánh giá là mang tính chiến lược để tăng tốc Codex. Thương vụ cho thấy cuộc đua AI viết code đang chuyển từ mô hình “trợ lý sinh mã” sang giai đoạn mới, nơi các hãng công nghệ tìm cách kiểm soát sâu hơn các lớp công cụ cốt lõi trong hệ sinh thái phát triển phần mềm.
Bí mật phía sau đơn đến trong 1 giờ, thậm chí 30 phút của Amazon

Bí mật phía sau đơn đến trong 1 giờ, thậm chí 30 phút của Amazon

Amazon đang đẩy cuộc đua giao hàng siêu tốc lên một nấc mới khi triển khai dịch vụ nhận hàng trong 1 giờ tại hàng trăm khu vực ở Mỹ, đồng thời thử nghiệm mô hình giao trong 30 phút. Tốc độ kỷ lục này giúp hãng gia tăng sức ép lên Walmart và toàn ngành bán lẻ, nhưng cũng đặt ra câu hỏi lớn về chi phí vận hành và áp lực lao động trong chuỗi logistics.
Nvidia đặt cược vào “AI vận hành”, dự báo thị trường chip đạt 1.000 tỷ USD

Nvidia đặt cược vào “AI vận hành”, dự báo thị trường chip đạt 1.000 tỷ USD

Tại hội nghị công nghệ GTC 2026 diễn ra ở San Jose (Mỹ), CEO Jensen Huang công bố bước chuyển chiến lược quan trọng của Nvidia: tập trung vào giai đoạn vận hành AI (AI inference), nơi các mô hình trí tuệ nhân tạo được triển khai vào thực tế.
Samsung đối mặt nguy cơ thua lỗ lần đầu ở mảng di động dù Galaxy S26 bán chạy

Samsung đối mặt nguy cơ thua lỗ lần đầu ở mảng di động dù Galaxy S26 bán chạy

Dù Galaxy S26 đạt doanh số khả quan, Samsung vẫn phải đối mặt bài toán lớn hơn: làm sao duy trì lợi nhuận trong một thị trường smartphone ngày càng cạnh tranh và chi phí ngày càng cao.
Oppo Find X9 Ultra rò rỉ camera 10x: Khẩu độ lớn hơn, tham vọng dẫn đầu nhiếp ảnh di động

Oppo Find X9 Ultra rò rỉ camera 10x: Khẩu độ lớn hơn, tham vọng dẫn đầu nhiếp ảnh di động

Oppo Find X9 Ultra lộ thông tin camera 10x periscope khẩu độ f/3.5, cảm biến telephoto 200MP và hệ thống camera nâng cấp mạnh, hứa hẹn cạnh tranh trực tiếp trong phân khúc flagship cao cấp.
Công nghệ UAV bầy đàn hỗ trợ chữa cháy trong đô thị

Công nghệ UAV bầy đàn hỗ trợ chữa cháy trong đô thị

Công ty CT UAV, thành viên của CT Group, đang phát triển hệ thống UAV bầy đàn chữa cháy mang tên Fire Swarm, hướng đến giải quyết bài toán xử lý hỏa hoạn tại các khu vực ngõ nhỏ, hẻm sâu – nơi phương tiện cứu hỏa truyền thống khó tiếp cận.
Xuất hiện khái niệm “drone chúa” mang hàng nghìn UAV

Xuất hiện khái niệm “drone chúa” mang hàng nghìn UAV

Những nền tảng máy bay không người lái siêu tải trọng, có khả năng mang theo hàng trăm đến hàng nghìn UAV cỡ nhỏ, có thể sớm xuất hiện trong tương lai gần.
Xiaomi 17 Ultra có gì mới khi sở hữu camera 200MP và pin 6000mAh?

Xiaomi 17 Ultra có gì mới khi sở hữu camera 200MP và pin 6000mAh?

Xiaomi 17 Ultra là mẫu smartphone flagship mới được giới thiệu trong năm 2026, tiếp tục kế thừa định hướng công nghệ cao cấp của dòng Xiaomi Ultra.
Internet Việt Nam sẵn sàng cho “kinh tế tầm thấp”

Internet Việt Nam sẵn sàng cho “kinh tế tầm thấp”

Sự phát triển nhanh của hạ tầng viễn thông đang đưa Internet Việt Nam trở thành một trong những nền tảng quan trọng thúc đẩy kinh tế số, đặc biệt là các mô hình kinh tế mới như kinh tế tầm thấp (Low Altitude Economy – LAE).
Apple Music bắt đầu gắn nhãn nội dung AI trong âm nhạc

Apple Music bắt đầu gắn nhãn nội dung AI trong âm nhạc

Nền tảng nghe nhạc trực tuyến Apple Music vừa triển khai hệ thống “thẻ minh bạch” (transparency tags) nhằm giúp người dùng nhận biết liệu nội dung âm nhạc họ đang nghe có được tạo ra bằng trí tuệ nhân tạo (AI) hay không.