Cảnh báo lỗ hổng trên các thiết bị giải pháp đảm bảo an ninh hệ thống

Theo dõi VGT trên

VSEC vừa phát đi cảnh báo lỗ hổng bảo mật trên thiết bị ADC của Big IP – bộ giải pháp đảm bảo an ninh hệ thống mà 90% các doanh nghiệp tài chính lớn trên thế giới đang sử dụng, trong đó có cả Việt Nam.

Cảnh báo lỗ hổng trên các thiết bị giải pháp đảm bảo an ninh hệ thống - Hình 1

Các chuyên gia bảo mật vừa phát hiện được một lỗ hổng bảo mật nguy hiểm trên thiết bị ADC của Big IP

Theo Công ty cổ phần An ninh mạng việt nam VSEC, lỗ hổng có thể khiến toàn bộ hệ thống của doanh nghiệp lớn bị đánh sập chỉ với 1 cú nhấn chuột.

Lỗ hổng được gắn mã là CVE-2020-5902 với số điểm CVSSv3 là 10/10 điểm, điều này có nghĩa là lỗ hổng được các chuyên gia bảo mật và phân tích mã độc trên thế giới đánh giá mức độ nghiêm trọng đạt mức tối đa.

Cụ thể, Big IP là bộ giải pháp dùng để đảm bảo an ninh hệ thống của các doanh nghiệp lớn do F5 Networks cung cấp, trong đấy, phần mềm đang bị dính lỗ hổng bảo mật là ADC – một thiết bị được đặt giữa tường lửa và các máy chủ ứng dụng để cân bằng lưu lượng truy cập vào ứng dụng, chống tắc nghẽn khi số lượng truy cập ở một thời điểm quá cao.

Video đang HOT

Việc xuất hiện lỗ hổng bảo mật nghiêm trọng trên ADC cho phép kẻ tấn công giành quyền kiểm soát quản trị viên trên thiết bị, sau đấy thực hiện hành động tấn công xâm hại trên thiết bị bị xâm nhập.

F5 Networks vốn được biết đến với tiềm lực và uy tín hàng đầu thế giới về lĩnh vực mạng ứng dụng phân phối – Application Delivery Networking – AND. Đến nay, có đến 90% các công ty tài chính và viễn thông hàng đầu thế giới sử dụng sản phẩm và giải pháp của F5 Networks, như các chính phủ, doanh nghiệp, công ty trong danh sách Fortune 500, ngân hàng, nhà cung cấp dịch vụ và thương hiệu tiêu dùng bao gồm Microsoft, Oracle và Facebook…

Các đơn vị sử dụng giải pháp của F5 Networks đặt hoàn toàn sự tin tưởng vào dịch vụ của công ty này nên hầu như không chuẩn bị thêm phương án dự phòng. Vì thế, việc xuất hiện lỗ hổng bảo mật lần này gây hoang mang và điêu đứng cho hệ thống tất cả doanh nghiệp lớn trên thế giới.

“Bằng cách khai thác lỗ hổng này, kẻ tấn công sẽ có quyền truy cập vào tiện ích cấu hình Big IP, mà không cần xác thực, thực hiện các tác vụ điều khiển từ xa (RCE)”, ông Đào Minh Tuấn – đại diện Công ty cổ phần An ninh mạng Việt Nam giải thích.

Nguy hiểm hơn, lỗ hổng này có thể đánh sập một hệ thống lớn nhưng cách khai thác lại đơn giản, người dùng không rõ về kỹ thuật cũng có thể tấn công thông qua nó. Bằng cách sử dụng những mã khai thác có sẵn đã được công khai phổ biến trên internet, bất kỳ ai cũng có thể trở thành hacker. Chưa bao giờ các hệ thống lớn lại bị đe dọa trầm trọng như hiện tại.

Đây là lý do CVE-2020-5902 đạt mức nguy hiểm tối đa 10/10

Hiện tại, F5 Networks đã công bố bản vá, chuyên gia của VSEC khuyến nghị các doanh nghiệp nên cập nhật bản mới và sử dụng các phiên bản đám mây (ví dụ: AWS, Azure, GCP và Alibaba) để chuyển sang các phiên bản Big IP Virtual Edition (VE) 11.6.5.2, 12.1.5.2, 13.1.3.4, 14.1.2.6, 15.0.1.4 hoặc 15.1.0.4 (nếu có thể).

Lỗ hổng an ninh đe dọa hơn 1 tỉ smartphone Android

Lỗ hổng cho phép ứng dụng độc hại triển khai và giả dạng bất kỳ phần mềm được cài sẵn trên máy rồi hiển thị giao diện giả mạo để lừa lấy thông tin người dùng.

Lỗ hổng an ninh đe dọa hơn 1 tỉ smartphone Android - Hình 1

Strandhogg từng bị khai thác trên Android hồi cuối năm 2019

Các chuyên gia bảo mật người Na Uy đã phát hiện ra một lỗ hổng bảo mật nghiêm trọng tên Strandhogg (CVE-2020-0096) ảnh hưởng tới hệ điều hành Android, cho phép hacker triển khai nhiều dạng tấn công với các hình thức giả mạo khác nhau. Strandhogg từng được phát hiện lần đầu vào cuối năm 2019, được một số kẻ tấn công triển khai thành công trên máy nạn nhân để ăn cắp thông tin ngân hàng và nhiều tài khoản đăng nhập, đồng thời theo dõi hoạt động trên thiết bị.

Với tên gọi mới Standhogg 2.0, lỗ hổng bảo mật mới này ảnh hưởng tới hầu hết thiết bị chạy Android, chỉ trừ các máy chạy phiên bản mới nhất là Android 10 (Android Q). Tuy nhiên, nền tảng này mới chỉ có mặt trên khoảng 15-20% tổng số thiết bị sử dụng hệ điều hành di động của Google trên toàn cầu, đồng nghĩa có trên 1 tỉ máy có khả năng bị khai thác.

Strandhogg 1.0 tồn tại trong tính năng đa tác vụ của Android, trong khi phiên bản 2.0 về cơ bản là một lỗ hổng đặc quyền cho phép tin tặc có quyền truy cập vào hầu hết ứng dụng có trên máy.

Khi người dùng chạm vào biểu tượng một ứng dụng hợp pháp bất kỳ trên thiết bị, phần mềm độc hại sẽ khai thác lỗ hổng Strandhogg để chặn và hack thao tác này nhằm hiển thị một giao diện giả mạo cho người dùng thay vì mở ứng dụng thật.

Strandhogg 1.0 chỉ có thể tấn công một ứng dụng ở một thời điểm, trong khi 2.0 cho phép tin tặc chủ động tấn công gần như mọi phần mềm có trên máy chỉ bằng một thao tác chạm và không yêu cầu phải cấu hình trước cho mỗi chương trình mục tiêu.

Theo THN, Strandhogg 2.0 ẩn chứa nhiều nguy hiểm và đáng quan ngại bởi nạn nhân gần như không thể phát hiện ra cuộc tấn công. Lỗ hổng này có khả năng hack và giả mạo giao diện của hầu như mọi ứng dụng có mặt trên thiết bị mà không cần phải cấu hình, được sử dụng để yêu cầu mọi sự cấp phép trên máy. Bên cạnh đó, bản 2.0 sử dụng được trên mọi thiết bị Android (trừ phiên bản Android 10) mà không đòi quyền root máy và cũng chẳng yêu cầu bất kỳ sự cho phép nào để hoạt động.

Ngoài việc trộm thông tin tài khoản, phần mềm độc hại có thể gia tăng mức độ nguy hiểm bằng việc đánh lừa người dùng cấp quyền truy cập nhạy cảm trên thiết bị khi đóng giả là ứng dụng hợp pháp.

"Tin tặc có thể lợi dụng Strandhogg 2.0 để có quyền truy cập vào tin nhắn, hình ảnh riêng tư, trộm thông tin đăng nhập các tài khoản, theo dõi hoạt động GPS, thực hiện hoặc ghi lại cuộc gọi hay theo dõi thông qua camera và microphone của điện thoại. Trong khi đó các chương trình chống virus hay quét bảo mật rất khó để phát hiện ra ứng dụng độc hại để đưa ra cảnh báo cho người dùng", đại diện nhóm nghiên cứu cho biết.

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Bắt nghi phạm sát hại người phụ nữ nhặt ve chaiBắt nghi phạm sát hại người phụ nữ nhặt ve chai
21:08:20 01/03/2025
Vợ chồng Huyền thoại Hollywood Gene Hackman đã chết 9 ngày trước khi được phát hiệnVợ chồng Huyền thoại Hollywood Gene Hackman đã chết 9 ngày trước khi được phát hiện
20:19:26 01/03/2025
Lý do Mạc Anh Thư và Huy Khánh ly hônLý do Mạc Anh Thư và Huy Khánh ly hôn
20:16:54 01/03/2025
Hoà Minzy ra mắt MV mà cả làng như mở hội xuân: Dàn Anh Trai tháp tùng tận nơi, liền anh liền chị dàn hàng đón chào quan kháchHoà Minzy ra mắt MV mà cả làng như mở hội xuân: Dàn Anh Trai tháp tùng tận nơi, liền anh liền chị dàn hàng đón chào quan khách
20:56:47 01/03/2025
Clip 2 thanh niên tông trúng người đang dắt chó sang đường rồi luống cuống bỏ chạy, số phận nạn nhân khiến triệu người lo lắngClip 2 thanh niên tông trúng người đang dắt chó sang đường rồi luống cuống bỏ chạy, số phận nạn nhân khiến triệu người lo lắng
19:07:26 01/03/2025
Thỏa thuận khoáng sản Mỹ - Ukraine bất thành sau màn tranh cãi cấp nguyên thủThỏa thuận khoáng sản Mỹ - Ukraine bất thành sau màn tranh cãi cấp nguyên thủ
19:29:52 01/03/2025
Cuộc hôn nhân của người mẫu Phan Như Thảo với đại gia Đức AnCuộc hôn nhân của người mẫu Phan Như Thảo với đại gia Đức An
19:55:17 01/03/2025
Cô giáo gửi ảnh học sinh ngủ trưa và xóa trong 30 giây nhưng đã quá muộn: Phụ huynh quyết định chuyển trườngCô giáo gửi ảnh học sinh ngủ trưa và xóa trong 30 giây nhưng đã quá muộn: Phụ huynh quyết định chuyển trường
19:23:09 01/03/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Vợ cũ Huy Khánh thừa nhận bản thân dại

Vợ cũ Huy Khánh thừa nhận bản thân dại

Sao việt

23:53:12 01/03/2025
Vợ Huy Khánh cho rằng, chỉ khi trang bị cho bản thân đầy đủ những điều đó thì mới xứng đáng có một mối quan hệ bình đẳng và sự hạnh phúc không miễn cưỡng.
Nhan sắc gây lú của Triệu Lộ Tư

Nhan sắc gây lú của Triệu Lộ Tư

Sao châu á

23:51:02 01/03/2025
Trong loạt ảnh, Triệu Lộ Tư đã đánh mất đôi má bầu bĩnh non trẻ ngày xưa, thay vào đó là má hóp cùng chiếc cằm dài sắc lẻm.
Đoạn clip nữ diễn viên "đẹp người xấu nết" nổi điên, la hét khiến khiến 30 triệu người sốc nặng

Đoạn clip nữ diễn viên "đẹp người xấu nết" nổi điên, la hét khiến khiến 30 triệu người sốc nặng

Hậu trường phim

23:48:56 01/03/2025
Sohu đưa tin mới đây đoạn clip nữ diễn viên Châu Vũ Đồng phát điên tức giận nghỉ việc đã trở thành chủ đề nóng trên tất cả các MXH Trung Quốc
Mourinho bị cấm chỉ đạo 4 trận, nộp phạt hơn 1 tỷ đồng

Mourinho bị cấm chỉ đạo 4 trận, nộp phạt hơn 1 tỷ đồng

Sao thể thao

23:47:46 01/03/2025
HLV Jose Mourinho của Fenerbahce bị cấm chỉ đạo 4 trận, đồng thời phải nộp phạt khoảng 42.500 euro (gần 1,13 tỷ đồng) vì xúc phạm đội bóng đối thủ Galatasaray.
Hòa Minzy tiết lộ mức thù lao cho 300 dân làng đóng MV "Bắc Bling"

Hòa Minzy tiết lộ mức thù lao cho 300 dân làng đóng MV "Bắc Bling"

Nhạc việt

23:42:39 01/03/2025
Chia sẻ về mức thù lao dành cho những người dân tham gia, Hòa Minzy hài hước tiết lộ: 1 chai nước mắm, 1 túi hạt nêm, 1 đôi dép và 1 chút tiền không đáng kể .
Nhóm thanh niên xông vào quán nhậu chém người ở TPHCM

Nhóm thanh niên xông vào quán nhậu chém người ở TPHCM

Pháp luật

22:24:16 01/03/2025
Bốn người đang ngồi trong quán nhậu ở TP Thủ Đức (TPHCM) bất ngờ bị 2 thanh niên xông vào dùng hung khí đuổi đánh, chém
Huyền thoại Hollywood Gene Hackman có chế độ ăn kiêng nghiêm ngặt trước khi qua đời

Huyền thoại Hollywood Gene Hackman có chế độ ăn kiêng nghiêm ngặt trước khi qua đời

Sao âu mỹ

22:13:03 01/03/2025
Chế độ ăn kiêng và tập thể dục nghiêm ngặt của Gene Hackman được tiết lộ sau cái chết bất thường của ông và vợ - nghệ sĩ piano Betsy Arakawa.
Nam sinh lớp 9 bị xe ben cán tử vong ở Bình Dương

Nam sinh lớp 9 bị xe ben cán tử vong ở Bình Dương

Tin nổi bật

22:13:00 01/03/2025
Nam sinh lớp 9 đang trên đường từ TP Dĩ An (Bình Dương) qua TP Thủ Đức (TPHCM) đi học, không may gặp tai nạn khiến nạn nhân tử vong.
Jennie công bố tổ chức 1 sự kiện đặc biệt ở TP.HCM, fan "đứng ngồi không yên" nhưng nhớ lưu ý điều này!

Jennie công bố tổ chức 1 sự kiện đặc biệt ở TP.HCM, fan "đứng ngồi không yên" nhưng nhớ lưu ý điều này!

Nhạc quốc tế

21:47:05 01/03/2025
Ngày 1/3, Jennie tiếp tục hâm nóng không khí fandom với thông báo mới nhất - tổ chức listening party album RUBY tại 21 thành phố.
Triều Tiên thử tên lửa chiến lược, ông Kim Jong-un trực tiếp thị sát

Triều Tiên thử tên lửa chiến lược, ông Kim Jong-un trực tiếp thị sát

Thế giới

21:43:36 01/03/2025
Truyền thông CHDCND Triều Tiên ngày 28.2 đưa tin Bình Nhưỡng đã thực hiện vụ phóng tên lửa hành trình chiến lược trong tuần này.
"Nghe tôi bệnh, Quyền Linh ngồi ngoài khóc, mẹ của Lý Hùng gọi điện năn nỉ giúp"

"Nghe tôi bệnh, Quyền Linh ngồi ngoài khóc, mẹ của Lý Hùng gọi điện năn nỉ giúp"

Tv show

20:59:31 01/03/2025
Nghe tôi bệnh, Quyền Linh ngồi ngoài khóc. Quyền Linh nói với tôi: Tôi thề với ông, tôi sẽ ráng giúp, tôi sẽ kêu gọi bạn bè, tôi sẽ cho ông thở riêng , anh Lữ Đắc Long kể.