Log4Shell và những điều cần biết 

Theo dõi VGT trên

Các chuyên gia bảo mật coi đây là một trong những lỗ hổng bảo mật máy tính nghiêm trọng nhất từng được phát hiện do mức độ phổ biến và cách thức dễ dàng khai thác để chiếm dữ liệu hay quyền kiểm soát.

Log4Shell và những điều cần biết - Hình 1

Mức độ nghiêm trọng

Lỗ hổng bảo mật Log4Shell hay LogJam, mã định danh CVE-2021-44228, có thể bị khai thác thông qua gửi một chuỗi (string) đặc biệt tới hệ thống. Log4Shell là lỗ hổng tồn tại trên Apache Log4j, thư viện ghi nhật ký hoạt động (log) trong Java, vốn được sử dụng phổ biến trong nhiều ứng dụng và các mạng nội bộ, máy chủ của doanh nghiệp, tổ chức.

Chương trình logging có nhiệm vụ ghi nhật ký các sự kiện, không có chức năng chủ động chạy mã. Nhưng dữ liệu do Log4j lấy vào thường không được dọn dẹp thường xuyên, dẫn tới việc những kẻ tấn công có thể chèn mã độc hại vào và yêu cầu máy chủ java chạy đoạn mã đó.

Video đang HOT

Java là môi trường đa nền tảng được thiết kế để phù hợp với nhiều hệ điều hành nên các máy chủ chạy Windows, Linux hay macOS đều có nguy cơ bị tấn công như nhau.

Các phần mềm phổ biến sử dụng Log4j làm gói ghi nhật ký có thể kể tới như Amazon, Apple iCloud, Cisco, Cloudflare, ElasticSearch, Red hat, Steam, Tesla, Twitter và các trò chơi như Minecraft.

Jen Easterly, Giám đốc Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) của chính phủ liên bang Mỹ gọi lỗ hổng này là “rủi ro nghiêm trọng” và là “thách thức cấp bách đối với an ninh mạng”.

“Hàng triệu máy chủ có thể chứa lỗ hổng Log4Shell. Thiệt hại có thể được phơi bày trong vài ngày tới”, Joe Sullivan, Giám đốc an ninh của Cloudflare cho biết. Trong khi đó, tổ chức phần mềm Apache đ.ánh giá lỗ hổng này đạt 10/10 ở mức độ nghiêm trọng.

Cách thức tấn công đơn giản

Các chuyên gia bảo mật khuyến cáo, tin tặc có thể khai thác lỗ hổng để truy cập máy chủ mà không cần mật khẩu, từ đó xâm nhập mạng nội bộ, đ.ánh cắp dữ liệu hay tài sản có giá trị hoặc cài đặt những phần mềm độc hại khác.

Việc khai thác có thể đạt được thông qua một chuỗi văn bản được soạn thảo đầy đủ, một yêu cầu đăng nhập, chuỗi tiêu đề hay bất kỳ dữ liệu nào được máy chủ mục tiêu ghi lại. Văn bản này sẽ đ.ánh lừa máy chủ, thậm chí có thể gửi yêu cầu đến máy chủ khác do tin tặc kiểm soát để cài đặt thêm phần mềm và tiến hành các lệnh tấn công khác.

Theo LunaSec, chỉ cần thay đổi tên iPhone là đủ để kích hoạt lỗ hổng bảo mật trong máy chủ Apple. Còn đối với trò chơi phổ biến Minecraft của Microsoft, tin tặc chỉ cần một đoạn nhắn tin trong hộp hội thoại để xâm nhập hệ thống.

Do chủ yếu nhắm vào máy chủ nên người dùng cuối (end-user) sẽ không thể can thiệp nếu có sự cố xảy ra. Các chuyên gia bảo mật cũng khuyến nghị người dùng trên PC và macOS nên vô hiệu hoá Java cách đây vài năm. Tuy nhiên, người dùng cá nhân có thể đối mặt rủi ro bị đ.ánh cắp thông tin cá nhân, tài khoản trực tuyến, thẻ tín dụng hoặc các trang web thường xuyên truy cập gửi phần mềm gián điệp độc hại.

Nhằm chủ động đối phó với các rủi ro nêu trên, người dùng cần chú ý cập nhật các bản vá lỗi do nhà sản xuất đưa ra, sử dụng các trình quản lý mật khẩu, theo dõi thông tin tài khoản thẻ tín dụng và sử dụng phần mềm diệt virus phiên bản mới nhất.

Lỗ hổng bảo mật cho phép tin tặc xâm nhập vào hàng triệu thiết bị 

Log4Shell là một lỗ hổng vừa được tìm thấy trên nhiều hệ thống nhật ký ứng dụng, trong đó có cả iCloud, Steam và Minecraft. Theo nhiều chuyên gia, lỗ hổng bảo mật này nghiêm trọng tương đương WannaCry.

Lỗ hổng bảo mật Log4Shell cho phép tin tặc xâm nhập vào hàng triệu thiết bị trên internet và thực thi mã độc. Cụ thể, khi một máy chủ bị xâm nhập, kẻ tấn công có thể cài phần mềm độc hại vào nó và khiến hàng triệu thiết bị khác bị lây nhiễm.

Lỗ hổng bảo mật cho phép tin tặc xâm nhập vào hàng triệu thiết bị - Hình 1

Log4Shell được cho là đã tấn công hàng triệu thiết bị

Log4Shell được tìm thấy trong log4j - một mã nguồn mở của chức năng ghi lại nhật ký hoạt động (log) của ứng dụng và thường được sử dụng để truy vết lỗi. Hầu hết hệ thống bảo mật hiện nay đều có một dạng nhật ký như vậy và log4j (được phát hành bởi Apache) là một trong những lựa chọn phổ biến nhất.

Nhìn nhận về Log4Shell, nhà nghiên cứu bảo mật Marcus Hutchins - từng chặn đứng sự tấn công của WannaCry trên toàn cầu - khẳng định đây là một lỗ hổng đáng báo động và có mức độ nghiêm trọng tương đương WannaCry, đồng thời xác định iCloud, Steam và Minecraft đã trở thành n.ạn n.hân.

Không lâu sau khi lỗ hổng này được tìm thấy, Apache đã nhanh chóng cập nhật mã nguồn mở log4j để vá hoàn toàn lỗ hổng. Dù vậy, những thiệt hại do Log4Shell vẫn chưa được công bố.

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Tôn Bằng đ.ập cửa xông vào nhà riêng của Hằng Du Mục, xé giấy tờ gây bức xúc hậu l.y h.ôn
12:42:41 22/09/2024
Từ thiện Làng Nủ: Hoàng Hường bị Phạm Thoại lên lớp dạy đời, nhắc nhở 1 điều
13:18:36 22/09/2024
25 hộ Làng Nủ: dời về nhà tạm cư của Vingroup, vật chất bên trong gây ngỡ ngàng
14:19:31 22/09/2024
Hôn lễ hot nhất hôm nay: Nữ diễn viên hạng A và thiếu gia kém 9 t.uổi tung ảnh cưới đẹp tựa poster phim trước giờ G
12:52:57 22/09/2024
Phương Anh: Em trai chuyển giới "bốc lửa" của Ngân 98, bị tình cũ "phốt" ở bẩn
14:01:41 22/09/2024
Á hậu HongKong 'đam mê' làm bé 3, "con gái" Lương Triều Vỹ, bị tẩy chay?
14:36:16 22/09/2024
Kỳ Duyên đăng quang HH Du Lịch VN toàn cầu, bị phốt mua giải, lộ ảnh nhạy cảm
13:05:00 22/09/2024
Vũ Luân đi quay MV được người đặc biệt tháp tùng, Phương Lê vắng mặt vì 1 lý do
10:41:02 22/09/2024

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung

Microsoft cấm khai thác t.iền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác t.iền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác t.iền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản t.iền phạt lên tới ...

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Nếu đã từ bỏ Twitter, đây là những nền tảng mới thay thế

09:33:06 21/12/2022
Nếu đã từ bỏ Twtter để đọc tin tức, hãy tìm đến những nền tảng mới dưới đây. Twitter luôn được biết đến là nền tảng cung cấp tin tức tuyệt vời cho người dùng. Nhưng với các xáo trộn gần đây, mạng xã hội này đang khiến nhiều người nghĩ đ...

Có thể bạn quan tâm

3 thứ trong nhà càng nhiều càng nghèo khổ: Đó là gì?

Trắc nghiệm

16:32:35 22/09/2024
Trong phong thủy những đồ vật dưới đây càng giữ lại nhiều trong nhà càng hao tài kém lộc nên tránh.Vì sao nên gõ 3 lần trước khi mở cửa nếu bạn đi vắng nhiều ngày mới về?

Nga tuyên bố sẽ không tham dự hội nghị thượng đỉnh hòa bình Ukraine

Thế giới

16:17:16 22/09/2024
Bà Zakharova nhấn mạnh hội nghị thượng đỉnh đó sẽ có cùng mục đích thúc đẩy "công thức Zelensky" và điều này là không khả thi để giải quyết xung đột.

1,2 triệu người căng mắt giúp Đỗ Mỹ Linh trông ái nữ, sau 1 phút tấm tắc bình luận đúng câu này

Netizen

16:12:59 22/09/2024
Sau 1 năm giữ kín thông tin ái nữ, vợ chồng Đỗ Mỹ Linh quyết định công khai dung mạo bé Tuệ An, tên gọi thân mật là Titi. Như nhiều mẹ bỉm nghiện con

Cám: bị spoil toàn bộ kịch bản khi vừa ra rạp, vốn 1 triệu USD nghi 'mất trắng'?

Hậu trường phim

16:09:25 22/09/2024
Mới ra mắt được gần hai ngày nhưng Cám đã gây bão mạng xã hội với hàng loạt bình luận khen chê. Phim cũng lập nhiều kỷ lục phòng vé, cho thấy sức hút từ thương hiệu Tấm Cám. Song, một TikToker đã đăng tải gần như toàn bộ nội dung phim l...

Lưu Đức Hoa sắp ra mắt phim về thảm hoạ phóng xạ

Phim châu á

16:04:33 22/09/2024
Bộ phim Thiêu rụi thành phố với sự tham gia của các diễn viên Lưu Đức Hoa, Mạc Văn Úy, Bạch Vũ, Vương Đan Ni... đang nhận được sự quan tâm của công chúng sau khi công bố trailer.

Triệt phá đường dây làm giả con dấu, tài liệu, vận chuyển từ Campuchia về TP Hồ Chí Minh

Pháp luật

15:49:56 22/09/2024
Khám xét khẩn cấp chỗ ở của các đối tượng, Công an thu giữ nhiều giấy tờ giả, trong đó có bằng cấp các loại, giấy đăng ký phương tiện giao thông đường bộ, giấy tờ tùy thân các loại...

Em gái đi làm ăn xa, 10 năm sau trở về với chiếc ô tô Mercedes, phát cho mỗi người cọc t.iền trị giá 200 triệu

Góc tâm tình

15:44:06 22/09/2024
Sau 10 năm, cả nhà tôi đều ngỡ ngàng khi thấy em gái bước xuống từ chiếc xe Mercedes sang trọng. 10 năm trước, em gái tôi quyết tâm đi xa để làm ăn.

Tỏa sáng với áo khoác dáng dài, chinh phục mọi phong cách trong tiết trời thu

Thời trang

15:36:21 22/09/2024
Với khả năng kết hợp đa dạng, từ trang phục công sở đến dạo phố, áo khoác dáng dài thực sự là một lựa chọn hoàn hảo để bạn tỏa sáng trong mọi khoảnh khắc.

B Ray tìm được "ngựa chiến" ngay ở tập 1 Rap Việt 2024

Tv show

15:26:02 22/09/2024
Tập 1 của Rap Việt mùa 4 chính thức lên sóng, nhận được sự quan tâm của đông đảo khán giả. Là một trong 4 huấn luyện viên của chương trình, B Ray cũng đã chọn được thí sinh đầu tiên về đội của mình.

Angelina Jolie thiên vị con chung Brad Pitt, Pax Thiên càng không được điều này!

Sao âu mỹ

15:22:06 22/09/2024
Angelina Jolie vừa có những chia sẻ liên quan đến Vivienne thu hút nhiều sự quan tâm từ người hâm mộ. Tương tự Pax Thiên, nữ diễn viên cũng có quãng thời tốt đẹp khi làm việc cùng cô con gái nhỏ.

Nhan sắc hớp hồn của hot girl dân tộc Giáy từng 'nổi đình nổi đám' một thời

Người đẹp

15:05:12 22/09/2024
Hot girl Lương Thị Hương Ly từng nổi đình nổi đám trên các trang mạng xã hội nhờ clip hát nhép ca khúc Để Mị nói cho mà nghe của ca sĩ Hoàng Thùy Linh.