Được sử dụng rộng rãi, nhưng phần mềm Jenkins đang chứa lỗ hổng nghiêm trọng có thể khiến hệ thống của cả doanh nghiệp rơi vào tay hacker

Trong khi tính năng mới trên phần mềm Jenkins đang giúp ích rất nhiều cho các nhà phát triển, nó lại chứa một lỗ hổng có thể bị hacker khai thác để chiếm quyền toàn bộ hệ thống của doanh nghiệp.

Jenkins – ứng dụng máy chủ tự động mã nguồn mở rất nổi tiếng và đang được sử dụng rộng rãi trong cộng đồng nhà phát triển trên thế giới cũng như tại Việt Nam. Tuy nhiên, mới đây công ty cổ phần An ninh mạng Việt Nam VSEC đã đưa ra một lời cảnh báo về lỗ hổng bảo mật vô cùng nghiêm trọng trong phần mềm này.

Lỗ hổng này bắt đầu xuất hiện từ phiên bản Jetty 9.4.27 – phiên bản này được rất nhiều nhà phát triển sử dụng do nó bổ sung cơ chế xử lý nhiều request đến hệ thống cùng một lúc có thể gây lỗi tràn bộ đệm, khiến ứng dụng bị lỗi.

Khác với những phiên bản trước đấy, phiên bản Jetty 9.4.27 hoạt động với cơ chế giả lập 1 lỗi HTTP 431 cố ý, nhằm gửi thông báo về việc đang có request quá lớn lên máy chủ để hệ thống tự động xử lý trước khi bị tràn bộ nhớ.

Được sử dụng rộng rãi, nhưng phần mềm Jenkins đang chứa lỗ hổng nghiêm trọng có thể khiến hệ thống của cả doanh nghiệp rơi vào tay hacker - Hình 1

Video đang HOT

Nhưng cơ chế này lại vô tình tạo ra một lỗi không mong muốn, đó là khiến luồng hoạt động của 2 người dùng độc lập có khả năng sẽ có cùng 1 bộ đệm vào cùng 1 thời điểm, điều này đồng nghĩa với người này có thể vào bộ nhớ đệm chung và xem được hoạt động của người còn lại, trong đấy có thể sẽ chứa những thông tin như session ID, thông tin xác thực và thông tin nhạy cảm khác của những thành viên trong hệ thống máy chủ doanh nghiệp.

Với lỗ hổng nguy hiểm này, các hacker sẽ có thể thực hiện các hoạt động trái phép như đánh cắp thông tin, phát tán dữ liệu mật. Thậm chí chiếm được quyền điều khiển máy chủ, kiểm soát toàn bộ hệ thống thông tin quan trọng của doanh nghiệp. Hiện tại lỗ hổng đã được gắn mã định danh CVE-2019-17638 với đánh giá mức độ theo NIST: Critical – 9.4 (Nghiêm trọng) .

Về mức độ ảnh hưởng của lỗ hổng bảo mật ứng dụng mã nguồn mở Jenkins đối với các doanh nghiệp Việt Nam, chuyên gia VSEC cho biết, hệ thống CI (Continuous Integration) là một trong những hệ thống phổ biến nhất tại các doanh nghiệp công nghệ Việt Nam, 80% doanh nghiệp có hệ thống CI đều sử dụng ứng dụng Jenkins để giúp tự động hoá trong nhiều công đoạn phát triển phần mềm và các sản phẩm có nhiều người dùng như mạng xã hội, ứng dụng chát hay các trang thương mại điện tử. Theo thống kê, hiện có hơn 200.000 máy chủ cài đặt Jenkins phiên bản bị lỗi công khai trên Internet.

Do mức độ nghiêm trọng của lỗ hổng, VSEC khuyến cáo các tổ chức, doanh nghiệp cần cập nhật phiên bản mới đã vá lỗ hổng (Jetty 9.4.30.v20200611) sớm nhất và nhanh nhất có thể. Ngoài ra, các doanh nghiệp cần hạn chế công khai những hệ thống đang sử dụng trong mạng nội bộ, cấu hình Whitelist các IP được truy cập vào các hệ thống quan trọng, đồng thời cài đặt mật khẩu mạnh đối với tài khoản hệ thống kể cả tài khoản có quyền hạn thấp.

Cảnh báo lỗ hổng trên các thiết bị giải pháp đảm bảo an ninh hệ thống

VSEC vừa phát đi cảnh báo lỗ hổng bảo mật trên thiết bị ADC của Big IP - bộ giải pháp đảm bảo an ninh hệ thống mà 90% các doanh nghiệp tài chính lớn trên thế giới đang sử dụng, trong đó có cả Việt Nam.

Cảnh báo lỗ hổng trên các thiết bị giải pháp đảm bảo an ninh hệ thống - Hình 1

Các chuyên gia bảo mật vừa phát hiện được một lỗ hổng bảo mật nguy hiểm trên thiết bị ADC của Big IP

Theo Công ty cổ phần An ninh mạng việt nam VSEC, lỗ hổng có thể khiến toàn bộ hệ thống của doanh nghiệp lớn bị đánh sập chỉ với 1 cú nhấn chuột.

Lỗ hổng được gắn mã là CVE-2020-5902 với số điểm CVSSv3 là 10/10 điểm, điều này có nghĩa là lỗ hổng được các chuyên gia bảo mật và phân tích mã độc trên thế giới đánh giá mức độ nghiêm trọng đạt mức tối đa.

Cụ thể, Big IP là bộ giải pháp dùng để đảm bảo an ninh hệ thống của các doanh nghiệp lớn do F5 Networks cung cấp, trong đấy, phần mềm đang bị dính lỗ hổng bảo mật là ADC - một thiết bị được đặt giữa tường lửa và các máy chủ ứng dụng để cân bằng lưu lượng truy cập vào ứng dụng, chống tắc nghẽn khi số lượng truy cập ở một thời điểm quá cao.

Việc xuất hiện lỗ hổng bảo mật nghiêm trọng trên ADC cho phép kẻ tấn công giành quyền kiểm soát quản trị viên trên thiết bị, sau đấy thực hiện hành động tấn công xâm hại trên thiết bị bị xâm nhập.

F5 Networks vốn được biết đến với tiềm lực và uy tín hàng đầu thế giới về lĩnh vực mạng ứng dụng phân phối - Application Delivery Networking - AND. Đến nay, có đến 90% các công ty tài chính và viễn thông hàng đầu thế giới sử dụng sản phẩm và giải pháp của F5 Networks, như các chính phủ, doanh nghiệp, công ty trong danh sách Fortune 500, ngân hàng, nhà cung cấp dịch vụ và thương hiệu tiêu dùng bao gồm Microsoft, Oracle và Facebook...

Các đơn vị sử dụng giải pháp của F5 Networks đặt hoàn toàn sự tin tưởng vào dịch vụ của công ty này nên hầu như không chuẩn bị thêm phương án dự phòng. Vì thế, việc xuất hiện lỗ hổng bảo mật lần này gây hoang mang và điêu đứng cho hệ thống tất cả doanh nghiệp lớn trên thế giới.

"Bằng cách khai thác lỗ hổng này, kẻ tấn công sẽ có quyền truy cập vào tiện ích cấu hình Big IP, mà không cần xác thực, thực hiện các tác vụ điều khiển từ xa (RCE)", ông Đào Minh Tuấn - đại diện Công ty cổ phần An ninh mạng Việt Nam giải thích.

Nguy hiểm hơn, lỗ hổng này có thể đánh sập một hệ thống lớn nhưng cách khai thác lại đơn giản, người dùng không rõ về kỹ thuật cũng có thể tấn công thông qua nó. Bằng cách sử dụng những mã khai thác có sẵn đã được công khai phổ biến trên internet, bất kỳ ai cũng có thể trở thành hacker. Chưa bao giờ các hệ thống lớn lại bị đe dọa trầm trọng như hiện tại.

Đây là lý do CVE-2020-5902 đạt mức nguy hiểm tối đa 10/10

Hiện tại, F5 Networks đã công bố bản vá, chuyên gia của VSEC khuyến nghị các doanh nghiệp nên cập nhật bản mới và sử dụng các phiên bản đám mây (ví dụ: AWS, Azure, GCP và Alibaba) để chuyển sang các phiên bản Big IP Virtual Edition (VE) 11.6.5.2, 12.1.5.2, 13.1.3.4, 14.1.2.6, 15.0.1.4 hoặc 15.1.0.4 (nếu có thể).

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Nhiều người chưa thể phân biệt giữa USB-C và USB4Nhiều người chưa thể phân biệt giữa USB-C và USB4
09:52:14 11/05/2025
Dân công nghệ đổ xô 'săn' card đồ họa để đào tạo AIDân công nghệ đổ xô 'săn' card đồ họa để đào tạo AI
10:12:28 11/05/2025
Cuộc đua giáo dục AI giữa Mỹ và Trung Quốc: Khi những đứa trẻ trở thành vũ khí chiến lượcCuộc đua giáo dục AI giữa Mỹ và Trung Quốc: Khi những đứa trẻ trở thành vũ khí chiến lược
09:55:18 11/05/2025
AI 'đổ bộ' Chrome và Android, những kẻ lừa đảo hết đường 'làm ăn'AI 'đổ bộ' Chrome và Android, những kẻ lừa đảo hết đường 'làm ăn'
07:33:42 12/05/2025
Tốc độ mạng 5G tại Việt Nam cải thiện mạnh mẽTốc độ mạng 5G tại Việt Nam cải thiện mạnh mẽ
12:02:20 12/05/2025
Bỏ đào tiền điện tử, dân công nghệ 'săn' card đồ họa đào tạo AIBỏ đào tiền điện tử, dân công nghệ 'săn' card đồ họa đào tạo AI
11:28:26 12/05/2025
Trí tuệ nhân tạo: Diệt cỏ dại bằng robot AI - Tương lai của ngành nông nghiệpTrí tuệ nhân tạo: Diệt cỏ dại bằng robot AI - Tương lai của ngành nông nghiệp
11:40:57 12/05/2025
Google triển khai loạt biện pháp chống lừa đảo bằng AIGoogle triển khai loạt biện pháp chống lừa đảo bằng AI
12:03:03 12/05/2025

Tin đang nóng

Hai đề nghị đặc biệt của bà Trương Mỹ Lan sau bản án tử hìnhHai đề nghị đặc biệt của bà Trương Mỹ Lan sau bản án tử hình
16:55:29 12/05/2025
HOT: Tiểu hoàng tử - công chúa nhà Song Joong Ki và vợ Tây lộ diện?HOT: Tiểu hoàng tử - công chúa nhà Song Joong Ki và vợ Tây lộ diện?
17:15:25 12/05/2025
Vụ nữ sinh Vĩnh Long gặp nạn: Tài xế yếu, liệt nửa người, CA tuyên bố đanh thépVụ nữ sinh Vĩnh Long gặp nạn: Tài xế yếu, liệt nửa người, CA tuyên bố đanh thép
17:57:34 12/05/2025
Danh ca Ý Lan: sinh 9 con, U70 vóc dáng 'đủ wow', lấy chồng thứ 3 phát hiện sốcDanh ca Ý Lan: sinh 9 con, U70 vóc dáng 'đủ wow', lấy chồng thứ 3 phát hiện sốc
18:01:50 12/05/2025
Đau lòng bức ảnh điều dưỡng sưng mắt vì bị đánh trước ngày tôn vinh nghềĐau lòng bức ảnh điều dưỡng sưng mắt vì bị đánh trước ngày tôn vinh nghề
15:23:31 12/05/2025
Phường Dương Nội vào cuộc vụ cô gái 'tố' bị người đàn ông đánh trước mặt công anPhường Dương Nội vào cuộc vụ cô gái 'tố' bị người đàn ông đánh trước mặt công an
15:29:40 12/05/2025
Nạn nhân vụ sụt lún ở Tây Ninh: "Kêu cứu thật lớn vì sợ bị chôn sống"Nạn nhân vụ sụt lún ở Tây Ninh: "Kêu cứu thật lớn vì sợ bị chôn sống"
16:29:44 12/05/2025
Hoa hậu Ý Nhi xuất hiện trên truyền hình quốc tế, nói gì mà khiến fan Việt phát sốt?Hoa hậu Ý Nhi xuất hiện trên truyền hình quốc tế, nói gì mà khiến fan Việt phát sốt?
16:52:47 12/05/2025

Tin mới nhất

Tiết lộ mới về iOS 19

Tiết lộ mới về iOS 19

18:33:44 12/05/2025
Nguồn tin từ Bloomberg tiết lộ Apple đang chuẩn bị một cải tiến nhỏ nhưng hữu ích trên hệ điều hành iOS 19.Tính năng này liên quan đến khả năng kết nối WiFi công cộng, chẳng hạn như ở khách sạn, nhà hàng hoặc phòng tập thể dục.
Gần 3 tỉ mật khẩu và 14 triệu thẻ tín dụng bị đánh cắp

Gần 3 tỉ mật khẩu và 14 triệu thẻ tín dụng bị đánh cắp

12:00:05 12/05/2025
Mặc dù thẻ tín dụng là loại dữ liệu bị đánh cắp phổ biến thứ hai sau mật khẩu, nhưng những thông tin này đủ để thực hiện hàng loạt hành vi lừa đảo tài chính, chiếm đoạt tiền hoặc mở các tài khoản mạo danh.
Áp lực đổi mới bủa vây các 'ông lớn' công nghệ toàn cầu

Áp lực đổi mới bủa vây các 'ông lớn' công nghệ toàn cầu

07:28:49 12/05/2025
Skype không phải là dự án đầu tiên mà Microsoft xử lý không thành công. Trình duyệt Internet Explorer và hệ điều hành Windows Phone cũng từng là những khoản đầu tư lớn nhưng cuối cùng bị bỏ rơi do không thể cạnh tranh.
Kiến tạo trung tâm AI tại Đà Nẵng: triển vọng và những bài toán cần giải

Kiến tạo trung tâm AI tại Đà Nẵng: triển vọng và những bài toán cần giải

15:02:30 11/05/2025
Ở lĩnh vực giáo dục, AI có thể được ứng dụng để cá nhân hóa học tập, phát triển các công cụ hỗ trợ giảng dạy và đánh giá năng lực học sinh, tạo ra môi trường học tập thích ứng và nâng cao chất lượng giáo dục.
Ứng dụng AI thúc đẩy phát triển du lịch

Ứng dụng AI thúc đẩy phát triển du lịch

09:50:09 11/05/2025
Những bước đi này sẽ giúp tối ưu hóa dịch vụ, nâng cao chất lượng trải nghiệm và thúc đẩy sự phát triển vượt trội nhưng bền vững của ngành du lịch Đà Nẵng.
Google buộc các ứng dụng Android phải nâng cấp

Google buộc các ứng dụng Android phải nâng cấp

19:40:56 10/05/2025
Ứng dụng không chạy mã gốc sẽ không cần điều chỉnh gì. Còn ứng dụng chạy mã gốc hoặc SDK có thể phải cập nhật. Tất cả nên được kiểm tra khả năng tương thích với tiêu chuẩn 16KB.
Thống nhất đầu mối duy nhất quản lý kinh phí nhiệm vụ khoa học và công nghệ quốc gia

Thống nhất đầu mối duy nhất quản lý kinh phí nhiệm vụ khoa học và công nghệ quốc gia

10:35:06 10/05/2025
Đây là mô hình tổ chức quản lý nhiệm vụ mang tính hiện đại, hội nhập quốc tế; tạo điều kiện thuận lợi cho các nhà khoa học tiếp cận nguồn lực, giảm thiểu thủ tục hành chính, tăng tính linh hoạt và hiệu quả trong công tác quản lý.
Những trường hợp bị khóa SIM, thu hồi số điện thoại từ tháng 8

Những trường hợp bị khóa SIM, thu hồi số điện thoại từ tháng 8

10:28:10 10/05/2025
Người dùng có thể tự nguyện trả lại số điện thoại khi không còn nhu cầu sử dụng, bị mất SIM hoặc không thể khôi phục. Trong trường hợp này, số điện thoại sẽ được nhà mạng thu hồi theo quy trình.
Google trả gần 1,4 tỷ USD dàn xếp vụ kiện bảo mật dữ liệu

Google trả gần 1,4 tỷ USD dàn xếp vụ kiện bảo mật dữ liệu

10:25:46 10/05/2025
Hồi năm ngoái, Meta - tập đoàn sở hữu Facebook và Instagram - cũng đã đồng ý trả 1,4 tỷ USD để dàn xếp với bang Texas về cáo buộc thu thập và sử dụng trái phép dữ liệu nhận dạng khuôn mặt.
Phát triển robot bóng bàn với tiềm năng ứng dụng vượt trội

Phát triển robot bóng bàn với tiềm năng ứng dụng vượt trội

10:14:38 10/05/2025
Kendrick Cancio, một thành viên khác trong nhóm nghiên cứu nhấn mạnh: Yếu tố quan trọng trong bóng bàn là dự đoán được độ xoáy và quỹ đạo của bóng dựa trên cách đối thủ đánh.
Những điều người dùng cần ở Smart TV

Những điều người dùng cần ở Smart TV

20:09:20 09/05/2025
Khi mà những chiếc Smart TV ngày càng rẻ, người tiêu dùng bắt đầu trở nên thông minh hơn khi mua sắm thay vì chỉ lao theo các mẫu kích thước lớn.
iPhone kỷ niệm 20 năm sẽ có đột phá lớn về màn hình

iPhone kỷ niệm 20 năm sẽ có đột phá lớn về màn hình

19:59:32 09/05/2025
Lộ trình để đạt được thiết kế tương lai này dường như đã được táo khuyết vạch sẵn. Công nghệ Face ID ẩn dưới màn hình được đồn đoán sẽ ra mắt trên các mẫu iPhone 18 Pro vào năm 2026.

Có thể bạn quan tâm

Băng nhóm sản xuất thuốc giả lĩnh án

Băng nhóm sản xuất thuốc giả lĩnh án

Pháp luật

20:33:31 12/05/2025
Quách Ngọc Giao và đồng phạm mua nguyên liệu trôi nổi, sau đó in bao bì, hướng dẫn sử dụng các loại thuốc rồi đóng gói bán ra thị trường.
Vụ cháu bé bị bò tấn công ở Đà Nẵng: Yêu cầu chấm dứt thả rông gia súc

Vụ cháu bé bị bò tấn công ở Đà Nẵng: Yêu cầu chấm dứt thả rông gia súc

Tin nổi bật

20:29:51 12/05/2025
UBND phường Hòa Hiệp Nam, quận Liên Chiểu, thành phố Đà Nẵng, nơi xảy ra vụ việc cháu bé bị bò tấn công, đã có nhiều văn bản yêu cầu người dân chấm dứt việc thả rông gia súc.
Bước ngoặt trong nỗ lực chấm dứt xung đột Nga - Ukraine

Bước ngoặt trong nỗ lực chấm dứt xung đột Nga - Ukraine

Thế giới

20:27:22 12/05/2025
Đánh giá về các sự kiện gần đây, tờ Economist nhận định: Mức độ mạnh mẽ của ngoại giao công khai cho thấy các cuộc đàm phán nghiêm túc đằng sau hậu trường đang diễn ra, và những ngày sắp tới thực sự có thể mang tính quyết định .
Amber Heard thông báo hạ sinh cặp song sinh, nói 1 điều gây xúc động

Amber Heard thông báo hạ sinh cặp song sinh, nói 1 điều gây xúc động

Sao âu mỹ

20:26:13 12/05/2025
Nữ diễn viên Amber Heard sinh năm 1986 ở Texas, Mỹ. Cô từng tiến đến cuộc sống hôn nhân với tài tử Johnny Depp vào năm 2015. Nhưng chỉ 1 năm sau, cả hai đã đường ai nấy đi .
Lọ Lem đột ngột đổi xe, chở Hạt Dẻ xuống phố hậu ồn ào, sắc vóc ngỡ ngàng?

Lọ Lem đột ngột đổi xe, chở Hạt Dẻ xuống phố hậu ồn ào, sắc vóc ngỡ ngàng?

Netizen

20:23:44 12/05/2025
Ảnh hưởng bởi vụ việc của bố, Lọ Lem - Hạt Dẻ cùng ở ẩn suốt 1 tháng qua. Mãi đến đầu tháng 5, cặp chị em đình đám mới bắt đầu hoạt động trở lại. Sức hút vẫn như ngày nào.
Thêm 1 nhân vật lên tiếng căng giữa drama tình ái của Wren Evans, thừa nhận giữ trong tay nhiều bí mật

Thêm 1 nhân vật lên tiếng căng giữa drama tình ái của Wren Evans, thừa nhận giữ trong tay nhiều bí mật

Sao việt

20:21:56 12/05/2025
Khi drama tình ái giữa Wren Evans và Lim Feng vẫn đang là đề tài nóng hổi trên mạng xã hội, mới đây, một nhân vật bất ngờ nhập cuộc khiến dân mạng càng thêm hoang mang.
Thái Hòa phấn khích và lo lắng đóng cặp Lê Phương

Thái Hòa phấn khích và lo lắng đóng cặp Lê Phương

Hậu trường phim

20:17:28 12/05/2025
Nam diễn viên Thái Hòa tham gia phim Cuộc chiến hạ lưu do đạo diễn Mr. Tô thực hiện. Anh đóng cặp cùng Lê Phương.
Lý giải cơn sốt "Viết tiếp câu chuyện hòa bình", hút 5 tỷ lượt xem

Lý giải cơn sốt "Viết tiếp câu chuyện hòa bình", hút 5 tỷ lượt xem

Nhạc việt

19:51:06 12/05/2025
Viết tiếp câu chuyện hòa bình của nhạc sĩ Nguyễn Văn Chung đã trở thành hiện tượng âm nhạc, hút 5 tỷ lượt xem và vẫn chưa có dấu hiệu hạ nhiệt.
Sốc nặng khi biết con trai của mẹ kế thầm yêu mình, tôi phải làm sao đây?

Sốc nặng khi biết con trai của mẹ kế thầm yêu mình, tôi phải làm sao đây?

Góc tâm tình

19:40:48 12/05/2025
Phát hiện em trai kế nảy sinh tình cảm vượt giới hạn, tôi hoang mang không biết phải làm gì để vừa giữ khoảng cách an toàn, vừa không phá vỡ mối quan hệ gia đình.
Hendrio tìm được bến đỗ mới?

Hendrio tìm được bến đỗ mới?

Sao thể thao

19:11:44 12/05/2025
Nhiều khả năng tiền đạo Hendrio Araujo da Silva sẽ khoác áo CLB Hà Nội sau khi nói lời chia tay với CLB Nam Định.
Xúc động chăm sóc người bệnh những giây phút sinh tử

Xúc động chăm sóc người bệnh những giây phút sinh tử

Sức khỏe

19:07:46 12/05/2025
Điều dưỡng Bùi Văn Quyền, khoa Hồi sức tích cực, Bệnh viện K chia sẻ, chăm sóc người bệnh khi đứng trước sự sống - cái chết, sự hồi phục của họ là phần thưởng xứng đáng nhất cho nhân viên y tế.