Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết

Theo dõi VGT trên

Trong thế giới an ninh mạng, các lỗ hổng thực thi từ xa là loại nguy hiểm nhất khi tin tặc có thể tấn công nạn nhân mà không cần tiếp cận vật lý đến máy tính của người dùng.

Thực thi mã từ xa – Remote Code Execution (viết tắt là RCE) là loại lỗ hổng nguy hiểm nhất, cho phép hacker chiếm quyền điều khiển máy chủ ứng dụng, từ đó có thể lấy các dữ liệu quan trọng của tổ chức hoặc làm bàn đạp để tấn công sâu hơn vào hệ thống doanh nghiệp.

Dưới đây là top 5 lỗ hổng RCE nguy hiểm mới được phát hiện từ đầu năm 2020 do Chuyên gia của công ty cổ phần an ninh mạng Việt Nam VSEC đánh giá dựa trên độ phức tạp, sự phổ biến và quy mô tác động của những lỗ hổng này.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 1

I. CVE 2019-2725: Lỗ hổng thực thi mã từ xa trên ORACLE WebLogic

Cụ thể, lỗ hổng bảo mật này nằm trong thành phần WLS9-ASYNC trên máy chủ Weblogic của Oracle cho phép kẻ tấn công nhập dữ liệu XML độc hại thông qua đường dẫn được thiết kế đặc biệt mà không cần bất kỳ quyền nào, từ đó có thể xâm nhập và thực thi các mã lệnh tùy ý lên máy chủ Weblogic.

Lỗ hổng này rất dễ bị kẻ tấn công khai thác, vì bất kỳ ai có quyền truy cập HTTP vào máy chủ WebLogic đều có thể thực hiện một cuộc tấn công. Hơn nữa nó còn không cần tương tác từ phía người dùng, như mở tệp đính kèm hay click vào liên kết độc hại, để tải xuống mã độc. Do đó, lỗi này có điểm CVSS là 9,8 /10.

II. CVE 2020-0796: Lỗ hổng thực thi mã từ xa trên giao thức SMB của Windows

Video đang HOT

CVE 2020-0796 (RCE) là lỗ hổng được đánh giá là nghiêm trọng nhất khi hacker có thể thực thi mã độc từ xa mà không cần xác thực trên Windows 10, không những thế còn có thể tự động lây nhiễm sang máy tính khác.

SMB (Server Message Block) chạy trên cổng 445, là một giao thức mạng hỗ trợ việc chia sẻ file, duyệt mạng, in và giao tiếp qua mạng. Lỗ hổng này còn gọi là SMBGhost, và bắt nguồn từ cách thức SMBv3 xử lý các truy vấn của tính năng nén dữ liệu phần header ( compression header), cho phép kẻ tấn công từ xa có thể thực thi mã độc trên máy chủ hoặc máy khách với đặc quyền trên cả Hệ thống.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 2

III. CVE 2020-1938: Lỗ hổng Ghostcat đọc và chèn tập tin trên Apache Tomcat

CVE-2020-1938, hay còn gọi là Ghostcat, là một lỗ hổng trong giao thức AJP (JavaServer Pages) của Apache Tomcat – một phần mềm web server mã nguồn mở miễn phí, được sử dụng để chạy các ứng dụng web lập trình bằng ngôn ngữ java. Lỗ hổng này có điểm số 9,8/10, mức gần như cao nhất.

Theo các chuyên gia Công ty cổ phần An ninh mạng VSEC, lỗ hổng Ghostcat hiện đã được phát hiện trên tất cả phiên bản (9.x/8.x/7.x/6.x) của Apache Tomcat phát hành trong suốt 13 năm qua, và điều đặc biệt nghiêm trọng là các mã khai thác đã xuất hiện và được chia sẻ tràn lan trên internet, từ đó các tin tặc có thể tìm kiếm và triển khai các phương thức xâm nhập vào máy chủ web một cách dễ dàng.

IV. CVE-2020-7961 Lỗ hổng chuyển đổi cấu trúc dữ liệu không đáng tin cậy trên Liferay

CVE-2020-7961 là lỗi chuyển đổi cấu trúc dữ liệu trên nền tảng Liferay – một cổng thông tin mã nguồn mở được sử dụng rộng rãi. Lỗ hổng này cho phép kể tấn công lợi dụng các hàm chuyển đổi cấu trúc dữ liệu mà Liferay sử dụng để chèn mã độc, chiếm quyền điều khiển hoàn toàn ứng dung và thực thi mã lệnh từ xa đến server, thực hiện các hành vi như thay đổi giao diện trang web, đánh cắp dữ liệu,…

Lỗ hồng này tồn tại trên các phiên bản Liferay 7.2.1 CE GA2 trở về trước và hiện tại Liferay đã tung ra các bản vá kịp thời ở các phiên bản Liferay Portal 7.1 GA4, 7.0 GA7 và 6.2 GA6.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 3

V. CVE-2019-11469: Lỗ hổng SQL Injection trên ứng dụng ManageEngine Application Manager (MEAM)

Lỗ hổng SQL Injection tồn tại ở các ứng dụng quản trị hệ thống doanh nghiệp sử dụng ManageEngine Application Manager phiên bản 14072 trở về trước, cho phép kẻ tấn công có thể nhập dữ liệu vào cơ sở dữ liệu của trang web qua các thông số gửi lên server.

Tin tặc sẽ lợi dụng lỗ hổng này để chiếm quyền điều khiển server bằng cách thêm vào một tài khoản quản trị với quyền cao nhất. Vì ManageEngine yêu cầu quyền đăng nhập đến các máy chủ được giám sát, nên hacker dễ dàng có thể chiếm quyền toàn bộ hạ tầng các máy chủ, từ đó trích xuất dữ liệu quan trọng cũng như cài đặt mã độc lên toàn hệ thống.

Hiện các lỗ hổng trong những phần mềm và nền tảng trên đều đã có bản vá từ nhà phát triển, vì vậy, nếu đang sử dụng chúng, VSEC khuyến cáo các doanh nghiệp nên sớm cập nhật lên phiên bản mới nhất, cũng như vô hiệu hóa các module tính năng gây nên những lỗ hổng trên

Microsoft cảnh báo hai lỗ hổng bảo mật Windows cực kỳ nguy hiểm

Theo một lời khuyên bảo mật của Microsoft, các lỗ hổng bảo mật đang được sử dụng trong 'các cuộc tấn công nhắm mục tiêu hạn chế' và tất cả các hệ điều hành Windows được hỗ trợ có thể gặp rủi ro.

Microsoft cảnh báo hai lỗ hổng bảo mật Windows cực kỳ nguy hiểm - Hình 1

Ảnh minh họa. (Nguồn: AP)

Microsoft mới phát đi cảnh báo tới hàng tỷ người dùng hệ điều hành máy tính Windows rằng tin tặc đang tích cực khai thác hai lỗ hổng "zero-day" quan trọng có thể cho phép các tác nhân xấu kiểm soát hoàn toàn các máy tính mục tiêu.

Theo một lời khuyên bảo mật của Microsoft, các lỗ hổng bảo mật đang được sử dụng trong "các cuộc tấn công nhắm mục tiêu hạn chế" và tất cả các hệ điều hành Windows được hỗ trợ có thể gặp rủi ro.

Các lỗ hổng tồn tại trong Thư viện Trình quản lý Adobe Type của Windows (Windows Adobe Type Manager Library), cho phép các ứng dụng quản lý và hiển thị phông chữ có sẵn từ Adobe Systems. Kẻ tấn công có thể khai thác các lỗ hổng bằng cách khiến người dùng mở các tài liệu bị gài bẫy hoặc xem chúng trong khung xem trước của Windows.

Microsoft vẫn đang làm việc để khắc phục các lỗ hổng trên. Sớm nhất, một bản vá bảo mật có khả năng phát hành vào ngày 14/4.

Microsoft thường phát hành các bản cập nhật bảo mật vào thứ Ba hàng tháng. Cho đến thời điểm đó, người dùng cần vô hiệu hóa tính năng xem trước và ngăn hiển thị chi tiết thông tin trong Windows Explorer. Microsoft đã chi tiết các bước người dùng nên thực hiện ở đây./.

Việt Đức

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Hot: Song Joong Ki vừa lên chức bố lần 2!
19:52:23 20/11/2024
Quang Minh khoe cận nhóc tỳ mới chào đời, thừa nhận 1 điều khi có con ở tuổi 65
17:40:11 20/11/2024
Bạn gái mới của Hồng Thanh bị check VAR lối sống "phông bạt", sáng công bố tình yêu chiều vội khoá trang cá nhân
17:24:20 20/11/2024
Hot nhất lúc này: Bạn gái Huỳnh Hiểu Minh rút khỏi MXH, tài tử bị hàng nghìn người tẩy chay sau cái cúi đầu 90 độ
17:32:16 20/11/2024
Lương chồng 12 triệu/tháng mà ép vợ nghỉ việc, tôi đưa ra cuốn sổ tiết kiệm 2 tỷ và sổ đỏ nhà đất khiến anh xám ngoét mặt mày
19:06:23 20/11/2024
1 cặp sao hàng đầu vướng tin rạn nứt vì đàng gái phải lòng "bạn trai quốc dân hot 6000%" trong showbiz?
17:35:42 20/11/2024
Ca sĩ Bích Tuyền: Đàm Vĩnh Hưng đòi Gerard Williams 15 triệu USD trước khi khởi kiện
22:26:42 20/11/2024
Cô giáo cho vay 17 triệu, hẹn 10 năm sau mới cần trả lại: Lời của con trai cô và luật sư khiến tôi bàng hoàng
19:51:34 20/11/2024

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Đại án Xuyên Việt Oil: 'Đồng hồ Patek Philippe chết máy nên bán được gần 23.000 USD'

Pháp luật

23:58:44 20/11/2024
Mai Thị Hồng Hạnh khai đó là quà sinh nhật; song đồng hồ bị chết máy nhiều lần nên bị cáo đã mang đi bán, được gần 23.000 USD.

Cặp đôi Vbiz 1 năm hậu chia tay: Hồng Thanh bị nghi tạo chiêu trò "bạn gái sexy", DJ Mie thế nào?

Sao việt

23:39:04 20/11/2024
Vào sáng 20/11, cư dân mạng rần rần xôn xao trước thông tin diễn viên Hồng Thanh - tình cũ của DJ Mie có bạn gái mới.

Khoảnh khắc khiến Lisa bị chỉ trích là "tấm gương xấu"

Nhạc quốc tế

23:35:21 20/11/2024
Tối 19/11, Lisa (BLACKPINK) đã tổ chức đêm fanmeeting thứ 5 tại HongKong (Trung Quốc) khép lại chuyến lưu diễn Châu Á với vai trò nghệ sĩ solo đầu tiên trong sự nghiệp.

Phim mới chiếu đã chiếm top 1 rating cả nước, nữ chính đẹp không góc chết còn diễn hay khó ngờ

Phim châu á

23:30:30 20/11/2024
Parole Examiner Lee là dự án phim đầu tuần mới của đài tvN. Sau một thời gian dài kể từ Lovely Runner, khung phim đầu tuần của nhà đài này mới được khán giả chú ý trở lại.

Vụ diễn viên, MC bị bắt: Ca sĩ nổi tiếng vướng lao lý tống tiền 14,5 tỷ đồng?

Sao châu á

23:17:29 20/11/2024
Ca sĩ, diễn viên Rattapoom Tokongsup (Film) từ chức khỏi Đảng Palang Pracharath (PPRP) trong bối cảnh đang bị điều tra cáo buộc tống tiền liên quan đến vụ án The Icon Group.

Trung Ruồi nhận mình tào lao và hóng hớt như Lý Toét của "Độc đạo"

Hậu trường phim

23:14:10 20/11/2024
Nam diễn viên cho biết, mỗi lần đọc kịch bản, anh đều hình dung xem mình diễn thế nào để ra chất Lý Toét - một nhân vật đặc biệt của phim Độc đạo .

Phim 'Conclave' bị chỉ trích vì hé lộ bí mật về cách bầu chọn giáo hoàng

Phim âu mỹ

23:09:05 20/11/2024
Conclave do Edward Berger đạo diễn mang đến sự kết hợp hấp dẫn giữa bí ẩn, nghi lễ, truyền thống nhưng trên hết là chính trị của quá trình lựa chọn giáo hoàng.

Họa Mi nghẹn ngào tiết lộ mối thâm tình với cố nhạc sĩ Trịnh Công Sơn

Tv show

22:34:14 20/11/2024
Không chỉ tiết lộ về quãng thời gian gác lại đam mê ca hát, danh ca Họa Mi còn bật mí về mối quan hệ với nhạc sĩ Trịnh Công Sơn trong chương trình Người kể chuyện tình .

Tiết mục biểu diễn văn nghệ mừng 20/11 của học sinh lớp 1 khiến dân tình "ngả mũ": Quá nể các cô giáo rồi!

Netizen

22:31:03 20/11/2024
Được biết, tiết mục được cô giáo trong trường biên đạo và tập luyện cho các em. Nhiều người bình luận, những tiết mục như thế này không chỉ nhấn mạnh đến lòng yêu quê hương đất nước mà còn nâng cao ý thức công dân

Lộ bằng chứng về bữa tiệc hoang dã của Diddy

Sao âu mỹ

22:19:38 20/11/2024
Đoạn video ghi lại bữa tiệc sinh nhật do Sean Diddy Combs tổ chức cho người bạn Meek Mill vào tháng 4.2014 xuất hiện sau khi ông trùm nhạc hip hop tai tiếng này bị bắt vì tội buôn bán tình dục.

Mua được cá ngon, làm thành món này ai cũng tưởng là thịt, ăn "cuốn cả lưỡi" đến miếng cuối cùng

Ẩm thực

22:05:10 20/11/2024
Món cá tra áp chảo như thế này vừa mềm ngon, thơm nức, nhìn chẳng khác gì món thịt nướng BBQ trông vô cùng hấp dẫn.