Thứ sáu 12/06/2026 21:21
Hotline: 024.355.63.010
Kinh tế số

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2

21/04/2022 23:05
WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian

Ngày 1/4/2022, WSO2 đã công bố lỗ hổng bảo mật CVE-2022-29464 (WSO2-2021-1738) ảnh hưởng đến các sản phẩm của WSO2 bao gồm WSO2 API Manager, WSO2 Identity Server, WSO2 Enterprise Integrator. Lỗ hổng này có điểm CVSS: 9.8 (nghiêm trọng) cho phép đối tượng tấn công tải tệp tùy ý lên máy chủ từ đó thực thi mã từ xa.

WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC, Cục An toàn thông tin) mức độ ảnh hưởng của lỗ hổng này rất lớn.

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin, NCSC khuyến nghị các cơ quan, tổ chức đơn vị kiểm tra, rà soát và xác minh hệ thống thông tin có sử dụng sản phẩm WSO2. Trong trường hợp bị ảnh hưởng, đơn vị cần nâng cấp lên phiên bản mới nhất hoặc thực hiện các biện pháp khắc phục thay thế nhằm giảm thiểu nguy cơ tấn công.

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2
Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2.

Ngoài ra, cần tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Trong trường hợp cần hỗ trợ, các tổ chức đơn vị có thể liên hệ Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), điện thoại: 02432091616, thư điện tử: [email protected].

Ngoài phần mềm nguồn mở WSO2, Microsoft cũng đã phát hành danh sách bản vá trong tháng Tư với 128 lỗ hổng bảo mật trong các sản phẩm của hãng. Trong bản phát hành lần này, đặc biệt đáng chú ý có 3 lỗ hổng bảo mật mức nghiêm trọng và 4 lỗ hổng mức cao. Cụ thể, các lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng gồm CVE-2022-26809, CVE-2022-24491 và CVE-2022-24497.

Trong số đó, lỗ hổng bảo mật CVE-2022-26809 tồn tại trong RPC Runtime Library, ảnh hưởng đến các máy dùng hệ điều hành Windows 7/8.1/10/11 và Windows Server 2008/2012/2016/2019/2022. Lỗ hổng này cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao trên hệ thống bị ảnh hưởng.

Hai lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng khác là CVE-2022-24491 và CVE-2022-24497 tồn tại trong Windows Network File System, cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao.

Các lỗ hổng bảo mật có mức ảnh hưởng cao được Cục An toàn thông tin cảnh báo tới các cơ quan, tổ chức, doanh nghiệp gồm: Lỗ hổng CVE-2022-26815 trong Windows DNS Server cho phép đối tượng tấn công thực thi mã từ xa; Lỗ hổng CVE-2022-26904 trong Windows User Profile Service cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền, đáng chú ý là lỗ hổng này đã có mã khai thác công khai trên Internet.

Lỗ hổng bảo mật CVE-2022-26919 trong Windows LDAP cho phép đối tượng tấn công thực thi mã từ xa; và lỗ hổng bảo mật CVE-2022-24521 trong Windows Common Log File System Driver cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền.

PV

Bài liên quan
Tin bài khác
KPMG gỡ báo cáo về AI sau khi bị chỉ ra nhiều thông tin sai lệch

KPMG gỡ báo cáo về AI sau khi bị chỉ ra nhiều thông tin sai lệch

KPMG đã rút một báo cáo về ứng dụng AI sau khi bị phát hiện đưa ra nhiều thông tin không chính xác, qua đó tiếp tục làm dấy lên lo ngại về hiện tượng “ảo giác AI” trong ngành tư vấn chuyên nghiệp.
Ý nghĩa thực sự phía sau đề án đưa doanh nghiệp công nghệ số Việt Nam vươn ra toàn cầu

Ý nghĩa thực sự phía sau đề án đưa doanh nghiệp công nghệ số Việt Nam vươn ra toàn cầu

Việt Nam đặt mục tiêu đưa doanh nghiệp công nghệ số vươn ra toàn cầu đến năm 2030. Thời điểm Việt Nam chuyển từ trung tâm sản xuất sang quốc gia xuất khẩu công nghệ, AI và nền tảng số.
Thanh Hóa huy động nguồn lực doanh nghiệp công nghệ để tăng tốc chuyển đổi số

Thanh Hóa huy động nguồn lực doanh nghiệp công nghệ để tăng tốc chuyển đổi số

Thanh Hóa đặt mục tiêu đến năm 2030 nằm trong nhóm các địa phương dẫn đầu cả nước về chuyển đổi số, tạo nền tảng để đến năm 2045 trở thành tỉnh giàu đẹp, văn minh và hiện đại. Để hiện thực hóa mục tiêu này, địa phương đang đẩy mạnh hợp tác với các doanh nghiệp công nghệ nhằm khai thác hiệu quả tiềm năng, lợi thế và tạo động lực tăng trưởng mới.
CEO Anthropic đề xuất trao quyền chặn AI nguy hiểm cho chính phủ

CEO Anthropic đề xuất trao quyền chặn AI nguy hiểm cho chính phủ

Trong bài luận công bố ngày 10/6, ông Dario Amodei cho rằng các mô hình AI tiên tiến cần chịu cơ chế kiểm thử và giám sát ràng buộc hơn, thậm chí có thể bị ngăn triển khai nếu không đáp ứng chuẩn an toàn. CEO Anthropic đồng thời cảnh báo AI có thể gây xáo trộn sâu rộng đối với thị trường lao động, đòi hỏi các gói ứng phó chính sách sớm hơn.
Canada đề xuất cấm trẻ em dưới 16 tuổi sử dụng mạng xã hội

Canada đề xuất cấm trẻ em dưới 16 tuổi sử dụng mạng xã hội

Chính phủ Canada vừa trình dự luật an toàn kỹ thuật số, đề xuất cấm trẻ em dưới 16 tuổi sử dụng mạng xã hội, đồng thời tăng cường kiểm soát đối với các chatbot trí tuệ nhân tạo. Động thái này cho thấy xu hướng siết chặt quản lý không gian số nhằm bảo vệ người chưa thành niên đang ngày càng rõ nét tại nhiều quốc gia.
SpaceX muốn trình diễn hạ tầng AI trên quỹ đạo từ cuối năm 2027

SpaceX muốn trình diễn hạ tầng AI trên quỹ đạo từ cuối năm 2027

SpaceX cho biết có thể bắt đầu trình diễn hạ tầng điện toán AI trên quỹ đạo từ cuối năm 2027, sớm hơn mốc nêu trong hồ sơ IPO. Kế hoạch này được xem là một phần trong chiến lược tăng trưởng dài hạn, nhưng vẫn phụ thuộc lớn vào tiến độ phát triển tên lửa Starship.
AWS ra mắt nền tảng trợ lý AI mua sắm tùy biến cho ngành bán lẻ

AWS ra mắt nền tảng trợ lý AI mua sắm tùy biến cho ngành bán lẻ

Điện toán đám mây Amazon Web Services (AWS) vừa chính thức giới thiệu giải pháp Agentic Shopping Assistant, cho phép các doanh nghiệp bán lẻ ứng dụng toàn bộ kinh nghiệm công nghệ từ hệ thống mua sắm của Amazon vào mô hình kinh doanh riêng.
Doanh nghiệp ứng dụng trí tuệ nhân tạo trước những làn ranh pháp lý và án phạt tỷ đồng

Doanh nghiệp ứng dụng trí tuệ nhân tạo trước những làn ranh pháp lý và án phạt tỷ đồng

Trong bối cảnh trí tuệ nhân tạo (AI) bùng nổ mạnh mẽ tại Việt Nam, các chuyên gia pháp lý cảnh báo doanh nghiệp đang phải đối mặt với những khoảng trống trách nhiệm lớn về bảo mật dữ liệu, sở hữu trí tuệ và nghĩa vụ bồi thường thiệt hại.
FSB cảnh báo AI tự chủ có thể làm gia tăng rủi ro cho hệ thống tài chính

FSB cảnh báo AI tự chủ có thể làm gia tăng rủi ro cho hệ thống tài chính

Cơ quan giám sát tài chính toàn cầu cho rằng các hệ thống AI ngày càng tự chủ có thể khiến rủi ro trong ngành tài chính hiện thực hóa nhanh hơn, từ hành vi trái phép, rò rỉ dữ liệu đến gián đoạn hệ thống. Trong bối cảnh mức độ ứng dụng tăng nhanh, FSB kêu gọi các định chế tài chính thiết lập thêm các cơ chế kiểm soát và phê duyệt của con người đối với những tác vụ rủi ro cao.
Bắt tay Infineon, VinRobotics  quyết giành vé vào kỷ nguyên AI vật lý

Bắt tay Infineon, VinRobotics quyết giành vé vào kỷ nguyên AI vật lý

Sự kiện VinRobotics công bố ký kết Biên bản ghi nhớ hợp tác với Infineon Technologies AG không đơn thuần là một cái bắt tay thương mại thông thường giữa hai doanh nghiệp. Trong bối cảnh làn sóng tự động hóa và trí tuệ nhân tạo đang định hình lại nền kinh tế số, việc công ty công nghệ của Tập đoàn Vingroup chủ động liên minh với gã khổng lồ bán dẫn toàn cầu chính là phát súng mở màn cho chiến dịch giành quyền làm chủ công nghệ lõi mang tầm quốc tế, khẳng định vị thế ngày càng rõ nét của Việt Nam trong chuỗi cung ứng công nghệ cao toàn cầu.
Meta bắt tay Reliance xây trung tâm dữ liệu AI 168 MW tại Ấn Độ

Meta bắt tay Reliance xây trung tâm dữ liệu AI 168 MW tại Ấn Độ

Meta hợp tác với Reliance Industries để triển khai trung tâm dữ liệu hỗ trợ AI đầu tiên của tập đoàn Mỹ tại Ấn Độ, với công suất 168 MW đặt tại Jamnagar, bang Gujarat. Thương vụ diễn ra khi nhu cầu hạ tầng số và điện toán AI tại Ấn Độ tăng nhanh, đưa thị trường trung tâm dữ liệu nước này hướng tới quy mô 13,11 tỷ USD vào năm 2034.
Vì sao Google tăng giá YouTube Premium trên toàn cầu?

Vì sao Google tăng giá YouTube Premium trên toàn cầu?

Google đã chính thức áp dụng mức giá mới đối với dịch vụ YouTube Premium từ ngày 8/6, khiến chi phí đăng ký tăng thêm từ 1-4 USD mỗi tháng tùy gói sử dụng.
WWDC 2026: Apple trình làng Siri AI với khả năng hiểu ngữ cảnh cá nhân

WWDC 2026: Apple trình làng Siri AI với khả năng hiểu ngữ cảnh cá nhân

Apple chính thức giới thiệu Siri AI tại WWDC 2026 với hàng loạt nâng cấp về trí tuệ nhân tạo, cho phép trợ lý ảo hiểu ngữ cảnh cá nhân, nhận diện hình ảnh và hỗ trợ thực hiện nhiều tác vụ thông minh trên iPhone, iPad và Mac.
Thủ tướng Anh yêu cầu các hãng công nghệ tăng biện pháp bảo vệ trẻ em trên thiết bị số

Thủ tướng Anh yêu cầu các hãng công nghệ tăng biện pháp bảo vệ trẻ em trên thiết bị số

Chính phủ Anh đang gia tăng sức ép đối với các tập đoàn công nghệ lớn nhằm sớm triển khai công cụ bảo vệ trẻ em trên điện thoại và máy tính bảng, trong bối cảnh nhiều quốc gia châu Âu cũng đẩy mạnh kiểm soát việc trẻ vị thành niên tiếp cận nội dung độc hại trên không gian mạng.
Trung Quốc cảnh báo nguy cơ rò rỉ dữ liệu từ các nền tảng trung gian AI

Trung Quốc cảnh báo nguy cơ rò rỉ dữ liệu từ các nền tảng trung gian AI

Trung Quốc cảnh báo các nền tảng trung gian AI có thể trở thành mắt xích làm gia tăng nguy cơ rò rỉ dữ liệu, lộ thông tin cá nhân và phát sinh các rủi ro an ninh mạng nếu không được quản lý chặt chẽ.