Được sử dụng rộng rãi, nhưng phần mềm Jenkins đang chứa lỗ hổng nghiêm trọng có thể khiến hệ thống của cả doanh nghiệp rơi vào tay hacker

Theo dõi VGT trên

Trong khi tính năng mới trên phần mềm Jenkins đang giúp ích rất nhiều cho các nhà phát triển, nó lại chứa một lỗ hổng có thể bị hacker khai thác để chiếm quyền toàn bộ hệ thống của doanh nghiệp.

Jenkins – ứng dụng máy chủ tự động mã nguồn mở rất nổi tiếng và đang được sử dụng rộng rãi trong cộng đồng nhà phát triển trên thế giới cũng như tại Việt Nam. Tuy nhiên, mới đây công ty cổ phần An ninh mạng Việt Nam VSEC đã đưa ra một lời cảnh báo về lỗ hổng bảo mật vô cùng nghiêm trọng trong phần mềm này.

Lỗ hổng này bắt đầu xuất hiện từ phiên bản Jetty 9.4.27 – phiên bản này được rất nhiều nhà phát triển sử dụng do nó bổ sung cơ chế xử lý nhiều request đến hệ thống cùng một lúc có thể gây lỗi tràn bộ đệm, khiến ứng dụng bị lỗi.

Khác với những phiên bản trước đấy, phiên bản Jetty 9.4.27 hoạt động với cơ chế giả lập 1 lỗi HTTP 431 cố ý, nhằm gửi thông báo về việc đang có request quá lớn lên máy chủ để hệ thống tự động xử lý trước khi bị tràn bộ nhớ.

Được sử dụng rộng rãi, nhưng phần mềm Jenkins đang chứa lỗ hổng nghiêm trọng có thể khiến hệ thống của cả doanh nghiệp rơi vào tay hacker - Hình 1

Video đang HOT

Nhưng cơ chế này lại vô tình tạo ra một lỗi không mong muốn, đó là khiến luồng hoạt động của 2 người dùng độc lập có khả năng sẽ có cùng 1 bộ đệm vào cùng 1 thời điểm, điều này đồng nghĩa với người này có thể vào bộ nhớ đệm chung và xem được hoạt động của người còn lại, trong đấy có thể sẽ chứa những thông tin như session ID, thông tin xác thực và thông tin nhạy cảm khác của những thành viên trong hệ thống máy chủ doanh nghiệp.

Với lỗ hổng nguy hiểm này, các hacker sẽ có thể thực hiện các hoạt động trái phép như đánh cắp thông tin, phát tán dữ liệu mật. Thậm chí chiếm được quyền điều khiển máy chủ, kiểm soát toàn bộ hệ thống thông tin quan trọng của doanh nghiệp. Hiện tại lỗ hổng đã được gắn mã định danh CVE-2019-17638 với đánh giá mức độ theo NIST: Critical – 9.4 (Nghiêm trọng) .

Về mức độ ảnh hưởng của lỗ hổng bảo mật ứng dụng mã nguồn mở Jenkins đối với các doanh nghiệp Việt Nam, chuyên gia VSEC cho biết, hệ thống CI (Continuous Integration) là một trong những hệ thống phổ biến nhất tại các doanh nghiệp công nghệ Việt Nam, 80% doanh nghiệp có hệ thống CI đều sử dụng ứng dụng Jenkins để giúp tự động hoá trong nhiều công đoạn phát triển phần mềm và các sản phẩm có nhiều người dùng như mạng xã hội, ứng dụng chát hay các trang thương mại điện tử. Theo thống kê, hiện có hơn 200.000 máy chủ cài đặt Jenkins phiên bản bị lỗi công khai trên Internet.

Do mức độ nghiêm trọng của lỗ hổng, VSEC khuyến cáo các tổ chức, doanh nghiệp cần cập nhật phiên bản mới đã vá lỗ hổng (Jetty 9.4.30.v20200611) sớm nhất và nhanh nhất có thể. Ngoài ra, các doanh nghiệp cần hạn chế công khai những hệ thống đang sử dụng trong mạng nội bộ, cấu hình Whitelist các IP được truy cập vào các hệ thống quan trọng, đồng thời cài đặt mật khẩu mạnh đối với tài khoản hệ thống kể cả tài khoản có quyền hạn thấp.

Cảnh báo lỗ hổng trên các thiết bị giải pháp đảm bảo an ninh hệ thống

VSEC vừa phát đi cảnh báo lỗ hổng bảo mật trên thiết bị ADC của Big IP - bộ giải pháp đảm bảo an ninh hệ thống mà 90% các doanh nghiệp tài chính lớn trên thế giới đang sử dụng, trong đó có cả Việt Nam.

Cảnh báo lỗ hổng trên các thiết bị giải pháp đảm bảo an ninh hệ thống - Hình 1

Các chuyên gia bảo mật vừa phát hiện được một lỗ hổng bảo mật nguy hiểm trên thiết bị ADC của Big IP

Theo Công ty cổ phần An ninh mạng việt nam VSEC, lỗ hổng có thể khiến toàn bộ hệ thống của doanh nghiệp lớn bị đánh sập chỉ với 1 cú nhấn chuột.

Lỗ hổng được gắn mã là CVE-2020-5902 với số điểm CVSSv3 là 10/10 điểm, điều này có nghĩa là lỗ hổng được các chuyên gia bảo mật và phân tích mã độc trên thế giới đánh giá mức độ nghiêm trọng đạt mức tối đa.

Cụ thể, Big IP là bộ giải pháp dùng để đảm bảo an ninh hệ thống của các doanh nghiệp lớn do F5 Networks cung cấp, trong đấy, phần mềm đang bị dính lỗ hổng bảo mật là ADC - một thiết bị được đặt giữa tường lửa và các máy chủ ứng dụng để cân bằng lưu lượng truy cập vào ứng dụng, chống tắc nghẽn khi số lượng truy cập ở một thời điểm quá cao.

Việc xuất hiện lỗ hổng bảo mật nghiêm trọng trên ADC cho phép kẻ tấn công giành quyền kiểm soát quản trị viên trên thiết bị, sau đấy thực hiện hành động tấn công xâm hại trên thiết bị bị xâm nhập.

F5 Networks vốn được biết đến với tiềm lực và uy tín hàng đầu thế giới về lĩnh vực mạng ứng dụng phân phối - Application Delivery Networking - AND. Đến nay, có đến 90% các công ty tài chính và viễn thông hàng đầu thế giới sử dụng sản phẩm và giải pháp của F5 Networks, như các chính phủ, doanh nghiệp, công ty trong danh sách Fortune 500, ngân hàng, nhà cung cấp dịch vụ và thương hiệu tiêu dùng bao gồm Microsoft, Oracle và Facebook...

Các đơn vị sử dụng giải pháp của F5 Networks đặt hoàn toàn sự tin tưởng vào dịch vụ của công ty này nên hầu như không chuẩn bị thêm phương án dự phòng. Vì thế, việc xuất hiện lỗ hổng bảo mật lần này gây hoang mang và điêu đứng cho hệ thống tất cả doanh nghiệp lớn trên thế giới.

"Bằng cách khai thác lỗ hổng này, kẻ tấn công sẽ có quyền truy cập vào tiện ích cấu hình Big IP, mà không cần xác thực, thực hiện các tác vụ điều khiển từ xa (RCE)", ông Đào Minh Tuấn - đại diện Công ty cổ phần An ninh mạng Việt Nam giải thích.

Nguy hiểm hơn, lỗ hổng này có thể đánh sập một hệ thống lớn nhưng cách khai thác lại đơn giản, người dùng không rõ về kỹ thuật cũng có thể tấn công thông qua nó. Bằng cách sử dụng những mã khai thác có sẵn đã được công khai phổ biến trên internet, bất kỳ ai cũng có thể trở thành hacker. Chưa bao giờ các hệ thống lớn lại bị đe dọa trầm trọng như hiện tại.

Đây là lý do CVE-2020-5902 đạt mức nguy hiểm tối đa 10/10

Hiện tại, F5 Networks đã công bố bản vá, chuyên gia của VSEC khuyến nghị các doanh nghiệp nên cập nhật bản mới và sử dụng các phiên bản đám mây (ví dụ: AWS, Azure, GCP và Alibaba) để chuyển sang các phiên bản Big IP Virtual Edition (VE) 11.6.5.2, 12.1.5.2, 13.1.3.4, 14.1.2.6, 15.0.1.4 hoặc 15.1.0.4 (nếu có thể).

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Nhà báo dùng điện thoại quay clip xe múc đất đá rồi "gợi ý quà Tết"Nhà báo dùng điện thoại quay clip xe múc đất đá rồi "gợi ý quà Tết"
21:27:21 17/01/2025
Điều tra vụ 4 người trong một gia đình tử vong ở Hà NộiĐiều tra vụ 4 người trong một gia đình tử vong ở Hà Nội
20:57:53 17/01/2025
Bí mật về quê sau 11 năm ở Hàn Quốc, chàng trai tặng bố mẹ 'món quà' bất ngờBí mật về quê sau 11 năm ở Hàn Quốc, chàng trai tặng bố mẹ 'món quà' bất ngờ
23:07:07 17/01/2025
Vụ gần 47 tỷ đồng gửi Sacombank "bốc hơi": Tạm dừng phiên tòaVụ gần 47 tỷ đồng gửi Sacombank "bốc hơi": Tạm dừng phiên tòa
21:52:39 17/01/2025
Nóng: Sao nam 10X bị lừa bán sang biên giới Thái Lan được giải cứu thành công, nhìn ngón tay cái ai cũng thấy khiếp sợNóng: Sao nam 10X bị lừa bán sang biên giới Thái Lan được giải cứu thành công, nhìn ngón tay cái ai cũng thấy khiếp sợ
23:45:51 17/01/2025
Cành đào huyền có giá "ngã ngửa", chính chủ đăng ảnh lập tức có người trả gấp 10 lần giá mua!Cành đào huyền có giá "ngã ngửa", chính chủ đăng ảnh lập tức có người trả gấp 10 lần giá mua!
21:28:36 17/01/2025
Tài sản lớn nhất của 'trùm phản diện' Hoàng Phúc tuổi U.60Tài sản lớn nhất của 'trùm phản diện' Hoàng Phúc tuổi U.60
23:21:50 17/01/2025
Năm SOOBIN nổi đình đám với hit Phía Sau Một Cô Gái, Hoa hậu Thanh Thủy mới học lớp 9Năm SOOBIN nổi đình đám với hit Phía Sau Một Cô Gái, Hoa hậu Thanh Thủy mới học lớp 9
21:14:51 17/01/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Hoa hậu Lương Thùy Linh giàu cỡ nào?

Hoa hậu Lương Thùy Linh giàu cỡ nào?

Sao việt

06:43:31 18/01/2025
Hoa hậu Lương Thùy Linh được đánh giá là một trong những nàng hậu gen Z thành công, sở hữu khối tài sản khủng ở tuổi 25.
Tổng thống Joe Biden nói gì trong thông điệp chia tay?

Tổng thống Joe Biden nói gì trong thông điệp chia tay?

Thế giới

06:38:29 18/01/2025
Tổng thống Mỹ Joe Biden có bài phát biểu chia tay từ phòng Bầu dục khi ông chuẩn bị kết thúc nhiệm kỳ vào tuần tới.
Lật mở hồ sơ tội ác lừa đảo, tra tấn man rợ, buôn người xuyên biên giới của em chồng Triệu Vy

Lật mở hồ sơ tội ác lừa đảo, tra tấn man rợ, buôn người xuyên biên giới của em chồng Triệu Vy

Sao châu á

06:34:58 18/01/2025
Thông tin nhà chồng cũ của Triệu Vy có liên quan đến vụ án lừa đảo xuyên biên giới gây chấn động dư luận Trung Quốc những ngày qua.
3 loại hạt tốt cho tim mạch lại không lo tích mỡ bụng

3 loại hạt tốt cho tim mạch lại không lo tích mỡ bụng

Sức khỏe

06:28:12 18/01/2025
Hạt hướng dương chứa nhiều chất xơ giúp thúc đẩy quá trình tiêu hóa, giảm cholesterol, giúp bạn cảm thấy no lâu hơn và giảm cảm giác thèm ăn, từ đó hỗ trợ giảm cân hiệu quả.
Trời lạnh và khô, chị em nên mua thêm loại nguyên liệu này về nấu 3 món ngon vừa giàu collagen giúp da mịn đẹp mà giá rất rẻ

Trời lạnh và khô, chị em nên mua thêm loại nguyên liệu này về nấu 3 món ngon vừa giàu collagen giúp da mịn đẹp mà giá rất rẻ

Ẩm thực

06:16:16 18/01/2025
Bây giờ chúng tôi sẽ giới thiệu với bạn 3 cách làm món ăn ngon từ loại nguyên liệu rất rẻ tiền này để cải thiện làn da khô trong mùa đông nhé!
Màn ảnh Hàn lại có siêu phẩm lãng mạn: Nữ thần công sở đẹp mê đắm, đỉnh cao nhan sắc chính là đây!

Màn ảnh Hàn lại có siêu phẩm lãng mạn: Nữ thần công sở đẹp mê đắm, đỉnh cao nhan sắc chính là đây!

Phim châu á

06:03:06 18/01/2025
Trong số các phim Hàn sắp chiếu, có một tác phẩm rất đáng chú ý mang tên My dearest nemesis (tạm dịch: Kẻ thù không đội trời chung yêu dấu).
Một nam rapper Việt sở hữu bản hit khiến trưởng nhóm đại mỹ nhân mê tít, "bông hồng lai" Kpop cũng không ngoại lệ

Một nam rapper Việt sở hữu bản hit khiến trưởng nhóm đại mỹ nhân mê tít, "bông hồng lai" Kpop cũng không ngoại lệ

Nhạc việt

06:00:56 18/01/2025
Không Sao Cả tạo trend trên các ứng dụng video, được dàn idol Kpop hưởng ứng nhiệt tình, thậm chí còn leo lên top 1 nhạc viral của Spotify Hàn Quốc.
Phim Việt giờ vàng chưa chiếu đã hot rần rần: Remake từ bom tấn Trung, nữ chính xinh hơn cả bản gốc

Phim Việt giờ vàng chưa chiếu đã hot rần rần: Remake từ bom tấn Trung, nữ chính xinh hơn cả bản gốc

Phim việt

06:00:18 18/01/2025
Hiện tại chưa biết câu chuyện trong phim sẽ được triển khai theo hướng nào nhưng chỉ thông qua sự góp mặt của dàn cast kể trên, khán giả đã đặt kỳ vọng rất lớn vào Cha Tôi Người Ở Lại.
"Tình cũ" Kim Tae Hee khuynh đảo màn ảnh suốt 6 năm giờ danh tiếng tụt dốc, diễn đỉnh nhưng đóng phim nào cũng "xịt"

"Tình cũ" Kim Tae Hee khuynh đảo màn ảnh suốt 6 năm giờ danh tiếng tụt dốc, diễn đỉnh nhưng đóng phim nào cũng "xịt"

Hậu trường phim

05:59:44 18/01/2025
Anh từng là cái tên lừng lẫy, khuynh đảo màn ảnh với loạt tác phẩm đình đám. Thế nhưng trong những năm gần đây, sức nóng của anh không còn được như xưa.
Solskjaer trở lại ghế nóng, chuẩn bị đối đầu Mourinho

Solskjaer trở lại ghế nóng, chuẩn bị đối đầu Mourinho

Sao thể thao

00:59:51 18/01/2025
Ole Gunnar Solskjaer sắp được bổ nhiệm làm HLV trưởng của Besiktas - đội bóng giàu truyền thống ở Thổ Nhĩ Kỳ. Besiktas hiện chưa có thuyền trưởng chính thức sau khi sa thải Giovanni van Bronckhorst hồi tháng trước.
Dọn nhà, cặp đôi vứt nhầm gần 800 triệu đồng tiền mặt vào thùng rác

Dọn nhà, cặp đôi vứt nhầm gần 800 triệu đồng tiền mặt vào thùng rác

Lạ vui

00:59:26 18/01/2025
Trong lúc bất cẩn, cặp vợ chồng trẻ đã ném nhầm 230.000 Nhân dân tệ (gần 800 triệu đồng) tiền tiết kiệm vào túi giấy rồi vứt đi. Khi phát hiện ra, cả hai vội gọi người giúp tìm kiếm.