Thứ sáu 31/07/2026 10:20
Hotline: 024.355.63.010
Kinh tế số

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2

21/04/2022 23:05
WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian

Ngày 1/4/2022, WSO2 đã công bố lỗ hổng bảo mật CVE-2022-29464 (WSO2-2021-1738) ảnh hưởng đến các sản phẩm của WSO2 bao gồm WSO2 API Manager, WSO2 Identity Server, WSO2 Enterprise Integrator. Lỗ hổng này có điểm CVSS: 9.8 (nghiêm trọng) cho phép đối tượng tấn công tải tệp tùy ý lên máy chủ từ đó thực thi mã từ xa.

WSO2 cung cấp các sản phẩm phần mềm mã nguồn mở thường được sử dụng nhiều trong các cơ quan tổ chức có hệ thống thông tin với quy mô lớn như một giải pháp chia sẻ dữ liệu tập trung. Vì vậy theo đánh giá sơ bộ của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC, Cục An toàn thông tin) mức độ ảnh hưởng của lỗ hổng này rất lớn.

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin, NCSC khuyến nghị các cơ quan, tổ chức đơn vị kiểm tra, rà soát và xác minh hệ thống thông tin có sử dụng sản phẩm WSO2. Trong trường hợp bị ảnh hưởng, đơn vị cần nâng cấp lên phiên bản mới nhất hoặc thực hiện các biện pháp khắc phục thay thế nhằm giảm thiểu nguy cơ tấn công.

Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2
Cảnh báo nguy cơ bị tấn công khi dùng các sản phẩm phần mềm mã nguồn mở của WSO2.

Ngoài ra, cần tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Trong trường hợp cần hỗ trợ, các tổ chức đơn vị có thể liên hệ Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), điện thoại: 02432091616, thư điện tử: [email protected].

Ngoài phần mềm nguồn mở WSO2, Microsoft cũng đã phát hành danh sách bản vá trong tháng Tư với 128 lỗ hổng bảo mật trong các sản phẩm của hãng. Trong bản phát hành lần này, đặc biệt đáng chú ý có 3 lỗ hổng bảo mật mức nghiêm trọng và 4 lỗ hổng mức cao. Cụ thể, các lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng gồm CVE-2022-26809, CVE-2022-24491 và CVE-2022-24497.

Trong số đó, lỗ hổng bảo mật CVE-2022-26809 tồn tại trong RPC Runtime Library, ảnh hưởng đến các máy dùng hệ điều hành Windows 7/8.1/10/11 và Windows Server 2008/2012/2016/2019/2022. Lỗ hổng này cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao trên hệ thống bị ảnh hưởng.

Hai lỗ hổng bảo mật có mức ảnh hưởng nghiêm trọng khác là CVE-2022-24491 và CVE-2022-24497 tồn tại trong Windows Network File System, cho phép đối tượng tấn công thực thi mã từ xa với đặc quyền cao.

Các lỗ hổng bảo mật có mức ảnh hưởng cao được Cục An toàn thông tin cảnh báo tới các cơ quan, tổ chức, doanh nghiệp gồm: Lỗ hổng CVE-2022-26815 trong Windows DNS Server cho phép đối tượng tấn công thực thi mã từ xa; Lỗ hổng CVE-2022-26904 trong Windows User Profile Service cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền, đáng chú ý là lỗ hổng này đã có mã khai thác công khai trên Internet.

Lỗ hổng bảo mật CVE-2022-26919 trong Windows LDAP cho phép đối tượng tấn công thực thi mã từ xa; và lỗ hổng bảo mật CVE-2022-24521 trong Windows Common Log File System Driver cho phép đối tượng tấn công thực hiện tấn công nâng cao đặc quyền.

PV

Bài liên quan
Tin bài khác
Khi AI vượt khỏi “lồng kính” thử nghiệm an ninh mạng

Khi AI vượt khỏi “lồng kính” thử nghiệm an ninh mạng

Từ những phòng thử nghiệm tưởng như được kiểm soát tuyệt đối, các mô hình AI tiên tiến đã bất ngờ chạm tới hệ thống thật ngoài đời. Những sự cố liên tiếp tại Anthropic và OpenAI không chỉ là sai sót kỹ thuật, mà còn đặt ra câu hỏi cấp bách về giới hạn an toàn khi trí tuệ nhân tạo được trao năng lực tự hành trong không gian mạng.
Việt Nam thành bệ phóng mô hình đổi mới sáng tạo vươn tầm quốc tế

Việt Nam thành bệ phóng mô hình đổi mới sáng tạo vươn tầm quốc tế

Tại VGIC 2026, lãnh đạo MB nhận định Việt Nam đang đứng trước cơ hội lớn để bứt phá nhờ công nghệ, đồng thời có thể trở thành nơi thử nghiệm, hoàn thiện và đưa các mô hình đổi mới sáng tạo ra toàn cầu.
AI mã nguồn mở Trung Quốc tăng tốc, tạo sức ép lên OpenAI và Anthropic

AI mã nguồn mở Trung Quốc tăng tốc, tạo sức ép lên OpenAI và Anthropic

Sự phát triển của các mô hình AI mã nguồn mở từ Trung Quốc, tiêu biểu là Kimi K3, đang thu hẹp khoảng cách với các đối thủ Mỹ và buộc những công ty như OpenAI, Anthropic phải xem xét lại chiến lược phát triển.
Australia kiện Telegram vì chậm gỡ nội dung cực đoan

Australia kiện Telegram vì chậm gỡ nội dung cực đoan

Cơ quan quản lý Internet Australia khởi kiện Telegram do bị cáo buộc không kịp thời gỡ bỏ các nội dung cổ súy khủng bố, trong bối cảnh nền tảng nhắn tin này và nhà sáng lập Pavel Durov tiếp tục đối mặt sức ép pháp lý tại nhiều quốc gia.
Ông lớn Big Four dùng AI viết báo cáo, để lộ chú thích giả và dấu vết ChatGPT

Ông lớn Big Four dùng AI viết báo cáo, để lộ chú thích giả và dấu vết ChatGPT

Hàng loạt báo cáo về AI và xe điện của PwC bị phát hiện chứa chú thích giả, nguồn dẫn sai và cả dấu vết ChatGPT, làm dấy lên câu hỏi về cách các “ông lớn” tư vấn toàn cầu sử dụng trí tuệ nhân tạo trong chính sản phẩm nghiên cứu của mình.
iOS 27 bổ sung Call Context, tự hiển thị thông tin khi gọi doanh nghiệp

iOS 27 bổ sung Call Context, tự hiển thị thông tin khi gọi doanh nghiệp

iOS 27 mang đến tính năng Call Context giúp iPhone tự động hiển thị thông tin liên quan khi người dùng gọi đến doanh nghiệp, hỗ trợ tra cứu nhanh và nâng cao trải nghiệm liên lạc.
Lệnh hạn chế trẻ em dùng mạng xã hội ở Australia đối mặt thách thức thực thi

Lệnh hạn chế trẻ em dùng mạng xã hội ở Australia đối mặt thách thức thực thi

Trước áp lực bảo vệ trẻ em trên không gian mạng, Australia đang đẩy mạnh thực thi lệnh hạn chế người dưới 16 tuổi sử dụng mạng xã hội. Tuy nhiên, nỗ lực này vấp phải sự phản ứng quyết liệt từ các tập đoàn công nghệ lớn, làm dấy lên tranh luận về quyền quản lý của chính phủ, trách nhiệm của nền tảng số và hiệu quả thực tế của các biện pháp kiểm soát độ tuổi.
Mạng xã hội X ra mắt ví điện tử X Money, mở rộng sang lĩnh vực thanh toán số

Mạng xã hội X ra mắt ví điện tử X Money, mở rộng sang lĩnh vực thanh toán số

Nền tảng mạng xã hội X chính thức triển khai dịch vụ ví điện tử X Money tại Mỹ, tích hợp chuyển tiền, tài khoản tiền gửi và thẻ Visa ngay trong ứng dụng.
Mã độc liên quan thử nghiệm AI tấn công Hugging Face

Mã độc liên quan thử nghiệm AI tấn công Hugging Face

Một vụ tấn công mạng kéo dài nhiều ngày nhằm vào Hugging Face được cho là có liên quan đến phần mềm độc hại phát sinh trong quá trình thử nghiệm của OpenAI, làm dấy lên cảnh báo về nguy cơ mất kiểm soát đối với các hệ thống trí tuệ nhân tạo trong môi trường thử nghiệm.
Mỹ siết nhập khẩu robot và bộ biến tần của Trung Quốc

Mỹ siết nhập khẩu robot và bộ biến tần của Trung Quốc

Chính quyền Mỹ công bố các biện pháp hạn chế nhập khẩu một số mẫu robot và bộ biến tần điện mới của Trung Quốc, trong nỗ lực bảo vệ chuỗi cung ứng trí tuệ nhân tạo và hạ tầng trọng yếu trước các nguy cơ an ninh quốc gia.
Nữ nghị sĩ Anh kiện xAI liên quan hình ảnh giả mạo do Grok tạo ra

Nữ nghị sĩ Anh kiện xAI liên quan hình ảnh giả mạo do Grok tạo ra

Vụ kiện nhằm vào công ty xAI của tỷ phú Elon Musk làm dấy lên những tranh luận mới về trách nhiệm pháp lý của các nhà phát triển trí tuệ nhân tạo trong việc ngăn chặn nội dung giả mạo, xâm phạm quyền riêng tư cá nhân.
Apple phát hành iOS 26.6, tăng cường bảo mật và tối ưu Spotlight

Apple phát hành iOS 26.6, tăng cường bảo mật và tối ưu Spotlight

Apple chính thức phát hành iOS 26.6 và iPadOS 26.6, tập trung vá lỗ hổng bảo mật, khắc phục lỗi hệ thống và tối ưu chỉ mục Spotlight nhằm nâng cao độ ổn định và hiệu suất cho thiết bị.
Claude Opus 5 ra mắt, AI lập trình mạnh hơn nhưng vẫn giữ nguyên giá

Claude Opus 5 ra mắt, AI lập trình mạnh hơn nhưng vẫn giữ nguyên giá

Anthropic chính thức ra mắt Claude Opus 5 với khả năng lập trình, xử lý công việc tri thức và nghiên cứu khoa học vượt trội, trong khi mức giá không thay đổi so với phiên bản tiền nhiệm.
AI tiếp sức cho kinh tế Singapore giữa sức ép thuế quan và giá năng lượng

AI tiếp sức cho kinh tế Singapore giữa sức ép thuế quan và giá năng lượng

Cơ quan Tiền tệ Singapore cho rằng làn sóng AI toàn cầu sẽ tiếp tục là động lực chính hỗ trợ tăng trưởng năm 2026, dù nền kinh tế đảo quốc vẫn đối mặt rủi ro từ xung đột Trung Đông, giá năng lượng cao và chính sách thuế mới của Mỹ.
Startup không gian châu Âu muốn huy động 300 triệu USD để thách thức SpaceX

Startup không gian châu Âu muốn huy động 300 triệu USD để thách thức SpaceX

The Exploration Company đang đàm phán huy động ít nhất 300 triệu USD vốn mới, trong bối cảnh châu Âu gia tăng đầu tư vào các công nghệ không gian chiến lược nhằm thu hẹp khoảng cách với các đối thủ Mỹ.