Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết

Trong thế giới an ninh mạng, các lỗ hổng thực thi từ xa là loại nguy hiểm nhất khi tin tặc có thể tấn công nạn nhân mà không cần tiếp cận vật lý đến máy tính của người dùng.

Thực thi mã từ xa – Remote Code Execution (viết tắt là RCE) là loại lỗ hổng nguy hiểm nhất, cho phép hacker chiếm quyền điều khiển máy chủ ứng dụng, từ đó có thể lấy các dữ liệu quan trọng của tổ chức hoặc làm bàn đạp để tấn công sâu hơn vào hệ thống doanh nghiệp.

Dưới đây là top 5 lỗ hổng RCE nguy hiểm mới được phát hiện từ đầu năm 2020 do Chuyên gia của công ty cổ phần an ninh mạng Việt Nam VSEC đánh giá dựa trên độ phức tạp, sự phổ biến và quy mô tác động của những lỗ hổng này.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 1

I. CVE 2019 -2725: Lỗ hổng thực thi mã từ xa trên ORACLE WebLogic

Cụ thể, lỗ hổng bảo mật này nằm trong thành phần WLS9-ASYNC trên máy chủ Weblogic của Oracle cho phép kẻ tấn công nhập dữ liệu XML độc hại thông qua đường dẫn được thiết kế đặc biệt mà không cần bất kỳ quyền nào, từ đó có thể xâm nhập và thực thi các mã lệnh tùy ý lên máy chủ Weblogic.

Lỗ hổng này rất dễ bị kẻ tấn công khai thác, vì bất kỳ ai có quyền truy cập HTTP vào máy chủ WebLogic đều có thể thực hiện một cuộc tấn công. Hơn nữa nó còn không cần tương tác từ phía người dùng, như mở tệp đính kèm hay click vào liên kết độc hại, để tải xuống mã độc. Do đó, lỗi này có điểm CVSS là 9,8 /10.

II. CVE 2020-0796: Lỗ hổng thực thi mã từ xa trên giao thức SMB của Windows

Video đang HOT

CVE 2020-0796 (RCE) là lỗ hổng được đánh giá là nghiêm trọng nhất khi hacker có thể thực thi mã độc từ xa mà không cần xác thực trên Windows 10, không những thế còn có thể tự động lây nhiễm sang máy tính khác.

SMB (Server Message Block) chạy trên cổng 445, là một giao thức mạng hỗ trợ việc chia sẻ file, duyệt mạng, in và giao tiếp qua mạng. Lỗ hổng này còn gọi là SMBGhost , và bắt nguồn từ cách thức SMBv3 xử lý các truy vấn của tính năng nén dữ liệu phần header ( compression header ), cho phép kẻ tấn công từ xa có thể thực thi mã độc trên máy chủ hoặc máy khách với đặc quyền trên cả Hệ thống.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 2

III. CVE 2020-1938: Lỗ hổng Ghostcat đọc và chèn tập tin trên Apache Tomcat

CVE-2020-1938, hay còn gọi là Ghostcat, là một lỗ hổng trong giao thức AJP (JavaServer Pages) của Apache Tomcat – một phần mềm web server mã nguồn mở miễn phí, được sử dụng để chạy các ứng dụng web lập trình bằng ngôn ngữ java. Lỗ hổng này có điểm số 9,8/10, mức gần như cao nhất.

Theo các chuyên gia Công ty cổ phần An ninh mạng VSEC, lỗ hổng Ghostcat hiện đã được phát hiện trên tất cả phiên bản (9.x/8.x/7.x/6.x) của Apache Tomcat phát hành trong suốt 13 năm qua, và điều đặc biệt nghiêm trọng là các mã khai thác đã xuất hiện và được chia sẻ tràn lan trên internet, từ đó các tin tặc có thể tìm kiếm và triển khai các phương thức xâm nhập vào máy chủ web một cách dễ dàng.

IV. CVE-2020-7961 Lỗ hổng chuyển đổi cấu trúc dữ liệu không đáng tin cậy trên Liferay

CVE-2020-7961 là lỗi chuyển đổi cấu trúc dữ liệu trên nền tảng Liferay – một cổng thông tin mã nguồn mở được sử dụng rộng rãi. Lỗ hổng này cho phép kể tấn công lợi dụng các hàm chuyển đổi cấu trúc dữ liệu mà Liferay sử dụng để chèn mã độc, chiếm quyền điều khiển hoàn toàn ứng dung và thực thi mã lệnh từ xa đến server, thực hiện các hành vi như thay đổi giao diện trang web, đánh cắp dữ liệu,…

Lỗ hồng này tồn tại trên các phiên bản Liferay 7.2.1 CE GA2 trở về trước và hiện tại Liferay đã tung ra các bản vá kịp thời ở các phiên bản Liferay Portal 7.1 GA4, 7.0 GA7 và 6.2 GA6.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 3

V. CVE-2019-11469: Lỗ hổng SQL Injection trên ứng dụng ManageEngine Application Manager (MEAM)

Lỗ hổng SQL Injection tồn tại ở các ứng dụng quản trị hệ thống doanh nghiệp sử dụng ManageEngine Application Manager phiên bản 14072 trở về trước, cho phép kẻ tấn công có thể nhập dữ liệu vào cơ sở dữ liệu của trang web qua các thông số gửi lên server.

Tin tặc sẽ lợi dụng lỗ hổng này để chiếm quyền điều khiển server bằng cách thêm vào một tài khoản quản trị với quyền cao nhất. Vì ManageEngine yêu cầu quyền đăng nhập đến các máy chủ được giám sát, nên hacker dễ dàng có thể chiếm quyền toàn bộ hạ tầng các máy chủ, từ đó trích xuất dữ liệu quan trọng cũng như cài đặt mã độc lên toàn hệ thống.

Hiện các lỗ hổng trong những phần mềm và nền tảng trên đều đã có bản vá từ nhà phát triển, vì vậy, nếu đang sử dụng chúng, VSEC khuyến cáo các doanh nghiệp nên sớm cập nhật lên phiên bản mới nhất, cũng như vô hiệu hóa các module tính năng gây nên những lỗ hổng trên

Microsoft cảnh báo hai lỗ hổng bảo mật Windows cực kỳ nguy hiểm

Theo một lời khuyên bảo mật của Microsoft, các lỗ hổng bảo mật đang được sử dụng trong 'các cuộc tấn công nhắm mục tiêu hạn chế' và tất cả các hệ điều hành Windows được hỗ trợ có thể gặp rủi ro.

Microsoft cảnh báo hai lỗ hổng bảo mật Windows cực kỳ nguy hiểm - Hình 1

Ảnh minh họa. (Nguồn: AP)

Microsoft mới phát đi cảnh báo tới hàng tỷ người dùng hệ điều hành máy tính Windows rằng tin tặc đang tích cực khai thác hai lỗ hổng "zero-day" quan trọng có thể cho phép các tác nhân xấu kiểm soát hoàn toàn các máy tính mục tiêu.

Theo một lời khuyên bảo mật của Microsoft, các lỗ hổng bảo mật đang được sử dụng trong "các cuộc tấn công nhắm mục tiêu hạn chế" và tất cả các hệ điều hành Windows được hỗ trợ có thể gặp rủi ro.

Các lỗ hổng tồn tại trong Thư viện Trình quản lý Adobe Type của Windows (Windows Adobe Type Manager Library), cho phép các ứng dụng quản lý và hiển thị phông chữ có sẵn từ Adobe Systems. Kẻ tấn công có thể khai thác các lỗ hổng bằng cách khiến người dùng mở các tài liệu bị gài bẫy hoặc xem chúng trong khung xem trước của Windows.

Microsoft vẫn đang làm việc để khắc phục các lỗ hổng trên. Sớm nhất, một bản vá bảo mật có khả năng phát hành vào ngày 14/4.

Microsoft thường phát hành các bản cập nhật bảo mật vào thứ Ba hàng tháng. Cho đến thời điểm đó, người dùng cần vô hiệu hóa tính năng xem trước và ngăn hiển thị chi tiết thông tin trong Windows Explorer. Microsoft đã chi tiết các bước người dùng nên thực hiện ở đây./.

Việt Đức

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

iPhone 17 Pro gặp sự cố trầy xước, lõm chỉ sau 24 giờ trưng bàyiPhone 17 Pro gặp sự cố trầy xước, lõm chỉ sau 24 giờ trưng bày
12:15:58 22/09/2025
Camera không thấu kính cho ra hình ảnh 3DCamera không thấu kính cho ra hình ảnh 3D
19:08:33 21/09/2025
Microsoft bị tố "đạo đức giả" khi ngừng hỗ trợ Windows 10Microsoft bị tố "đạo đức giả" khi ngừng hỗ trợ Windows 10
15:14:01 21/09/2025
AI là trợ thủ đắc lực trong cuộc sống hiện đạiAI là trợ thủ đắc lực trong cuộc sống hiện đại
10:36:58 22/09/2025
Bước vào kỷ nguyên chuyển đổi số, trí tuệ nhân tạo và roboticsBước vào kỷ nguyên chuyển đổi số, trí tuệ nhân tạo và robotics
20:17:31 20/09/2025
Các nhà phát triển sử dụng mô hình AI của Apple với iOS 26Các nhà phát triển sử dụng mô hình AI của Apple với iOS 26
15:18:51 21/09/2025
Alibaba tái xuất với định hướng AI sau giai đoạn hụt hơi với thương mại điện tửAlibaba tái xuất với định hướng AI sau giai đoạn hụt hơi với thương mại điện tử
15:23:58 21/09/2025
CTO Meta: Apple không cho gửi iMessage trên kính Ray-Bans DisplayCTO Meta: Apple không cho gửi iMessage trên kính Ray-Bans Display
15:25:16 21/09/2025

Tin đang nóng

Thông tin mới vụ anh họ sát hại bé gái 8 tuổi rồi cho vào bao tải phi tangThông tin mới vụ anh họ sát hại bé gái 8 tuổi rồi cho vào bao tải phi tang
10:45:10 22/09/2025
Văn Toàn khoe iPhone 17 mới cứng, hóa ra Hòa Minzy mới là người "quẹt thẻ": Trừ thẳng 70 triệu vào nợ!Văn Toàn khoe iPhone 17 mới cứng, hóa ra Hòa Minzy mới là người "quẹt thẻ": Trừ thẳng 70 triệu vào nợ!
08:53:22 22/09/2025
Ô tô lật nghiêng, xe máy bị nước cuốn trong mưa lớn ở Đồng NaiÔ tô lật nghiêng, xe máy bị nước cuốn trong mưa lớn ở Đồng Nai
08:26:10 22/09/2025
2026 đừng chủ quan: 4 con giáp phạm Thái Tuế, tình tiền sự nghiệp đều gặp sóng gió2026 đừng chủ quan: 4 con giáp phạm Thái Tuế, tình tiền sự nghiệp đều gặp sóng gió
10:22:08 22/09/2025
Sau khi nghỉ hưu, mẹ tính chia tài sản: Tôi đang 'cân não' khi chồng nhất quyết ép tôi từ bỏ số tiền lớnSau khi nghỉ hưu, mẹ tính chia tài sản: Tôi đang 'cân não' khi chồng nhất quyết ép tôi từ bỏ số tiền lớn
08:56:12 22/09/2025
"Mỹ nữ 4000 năm" bất ngờ bị cuốn vào drama sau cái chết ngã lầu cực bí ẩn của Vu Mông Lung"Mỹ nữ 4000 năm" bất ngờ bị cuốn vào drama sau cái chết ngã lầu cực bí ẩn của Vu Mông Lung
09:41:01 22/09/2025
Mua vé số dò cho vui, người đàn ông ở TP.HCM trúng 16 tỷ đồng: Ngỡ ngàng số tiền chia cho các conMua vé số dò cho vui, người đàn ông ở TP.HCM trúng 16 tỷ đồng: Ngỡ ngàng số tiền chia cho các con
11:35:57 22/09/2025
Bức ảnh hé lộ nhân cách thật khiến Jeon Ji Hyun bị cả MXH tấn côngBức ảnh hé lộ nhân cách thật khiến Jeon Ji Hyun bị cả MXH tấn công
10:12:30 22/09/2025

Tin mới nhất

Bộ sạc mới giúp iPhone 17 sạc siêu tốc

Bộ sạc mới giúp iPhone 17 sạc siêu tốc

12:12:10 22/09/2025
Ngoài Apple, một số thương hiệu khác cũng đã áp dụng công nghệ AVS trong sản phẩm của họ, như bộ sạc USB-C 67W của Google dành cho dòng Pixel 10 và bộ sạc GaN 240W của Framework cho máy tính xách tay.
DeepSeek phủ nhận sao chép mô hình của OpenAI, cảnh báo nguy cơ jailbreak

DeepSeek phủ nhận sao chép mô hình của OpenAI, cảnh báo nguy cơ jailbreak

10:47:08 22/09/2025
DeepSeek tuyên bố rằng quá trình huấn luyện V3 chỉ tiêu tốn 2,8 triệu giờ GPU với chi phí 5,6 triệu USD, bằng một phần nhỏ thời gian và tiền bạc mà các công ty Mỹ bỏ ra cho các mô hình AI của họ.
Agentic AI: Thế hệ trí tuệ nhân tạo mới đang thay đổi cuộc chơi

Agentic AI: Thế hệ trí tuệ nhân tạo mới đang thay đổi cuộc chơi

10:39:36 22/09/2025
Theo chuyên gia AI Enver Cetin của công ty toàn cầu Experience Engineering: Agentic AI có thể định nghĩa bằng một từ: Sự chủ động. Agentic AI hiểu được mục tiêu, tầm nhìn của người dùng và bối cảnh vấn đề để tự đưa ra giải pháp.
Với Gemini, trình duyệt Chrome ngày càng khó bị đánh bại

Với Gemini, trình duyệt Chrome ngày càng khó bị đánh bại

11:21:00 20/09/2025
Google đã công bố những cải tiến đáng chú ý cho trình duyệt Chrome với mục tiêu biến nó thành một công cụ chủ động hơn trong việc hỗ trợ người dùng.
Vì sao người dùng Galaxy nên cập nhật lên One UI 8

Vì sao người dùng Galaxy nên cập nhật lên One UI 8

11:17:24 20/09/2025
One UI 8 tích hợp AI đa phương thức cho phép hệ thống phân tích dữ liệu từ hình ảnh, âm thanh và văn bản để đưa ra các đề xuất phù hợp với ngữ cảnh của người dùng.
Apple Watch tích hợp AI phát hiện nguy cơ cao huyết áp

Apple Watch tích hợp AI phát hiện nguy cơ cao huyết áp

10:30:03 20/09/2025
Điều đặc biệt nằm ở chỗ, đây không phải là một máy đo huyết áp thu nhỏ, mà là thành quả từ trí tuệ nhân tạo (AI), được Apple ứng dụng trên dữ liệu cảm biến sẵn có. Tính năng này còn có thể hoạt động trên các mẫu Apple Watch từ Series 9 ...
Cập nhật iOS 26, nhiều người "quay xe" muốn trở về iOS 18

Cập nhật iOS 26, nhiều người "quay xe" muốn trở về iOS 18

09:36:21 20/09/2025
Nhiều người dùng cho biết sau khi cập nhật iOS 26, iPhone gặp hàng loạt sự cố khác nhau như nóng máy, hao pin, lỗi hiển thị biểu tượng ứng dụng và kết nối Carplay chập chờn.
Google sắp bổ sung Gemini vào trình duyệt Chrome trên thiết bị di động

Google sắp bổ sung Gemini vào trình duyệt Chrome trên thiết bị di động

18:54:00 19/09/2025
Việc tích hợp Gemini vào Chrome giúp Google củng cố vị thế của mình, đặc biệt là sau khi một số công ty như Perplexity đã đưa ra các giải pháp trình duyệt được hỗ trợ bởi AI và thậm chí còn ngỏ ý mua lại Chrome.
Trí tuệ nhân tạo: DeepSeek mất chưa đến 300.000 USD để đào tạo mô hình R1

Trí tuệ nhân tạo: DeepSeek mất chưa đến 300.000 USD để đào tạo mô hình R1

18:51:47 19/09/2025
Chi phí đào tạo cho các mô hình ngôn ngữ lớn dùng cho chatbot AI là chi phí phát sinh từ việc vận hành một cụm chip có hiệu suất mạnh trong nhiều tuần hoặc nhiều tháng để xử lý lượng lớn văn bản và mã nguồn.
Macbook Air M4 khai phá kỷ nguyên AI, mở ra sức mạnh hiệu năng

Macbook Air M4 khai phá kỷ nguyên AI, mở ra sức mạnh hiệu năng

18:48:45 19/09/2025
Một trong những điểm mạnh của AI trên Macbook Air M4 là xử lý trực tiếp trên thiết bị, giúp dữ liệu được giữ nguyên trong máy và hạn chế rủi ro khi truyền ra bên ngoài.
Mô hình AI mới dự đoán phản ứng hóa học chính xác nhờ bảo toàn khối lượng

Mô hình AI mới dự đoán phản ứng hóa học chính xác nhờ bảo toàn khối lượng

18:34:45 19/09/2025
Một nhóm nghiên cứu tại MIT đã tìm ra cách kết hợp các ràng buộc vật lý vào mô hình AI dự đoán phản ứng hóa học, từ đó đưa ra dự đoán thực tế cho nhiều loại phản ứng một cách chính xác, đồng thời tuân thủ các nguyên tắc vật lý trong thế...
Vì sao iPhone Air bị hoãn bán tại Trung Quốc?

Vì sao iPhone Air bị hoãn bán tại Trung Quốc?

07:48:00 19/09/2025
Trong khi người dùng tại Trung Quốc đã có thể đặt trước các phiên bản của iPhone 17, Apple đã bất ngờ thông báo tạm hoãn bán iPhone Air tại thị trường này.

Có thể bạn quan tâm

Có anh, nơi ấy bình yên - Tập 30: Chủ tịch Thứ méo mặt vì bị nhà báo nắm thóp

Có anh, nơi ấy bình yên - Tập 30: Chủ tịch Thứ méo mặt vì bị nhà báo nắm thóp

Phim việt

14:29:02 22/09/2025
Ông Thứ mời nhà báo về để viết bài ca ngợi mình. Tuy nhiên, nhà báo này cũng chẳng phải dạng vừa khi đề cập đến mỏ đá của ông Thứ, khiến chủ tịch xã tái mặt.
Thủ tướng Ấn Độ kêu gọi người dân ngừng sử dụng sản phẩm nhập khẩu

Thủ tướng Ấn Độ kêu gọi người dân ngừng sử dụng sản phẩm nhập khẩu

Thế giới

14:26:03 22/09/2025
Bên cạnh đó, ông Modi cũng kêu gọi các chủ cửa hàng tập trung bán hàng "Made in India", lập luận rằng điều này sẽ thúc đẩy tăng trưởng kinh tế của đất nước.
Đức Phúc chiến thắng Intervision 2025 - Cột mốc chói lọi của âm nhạc đại chúng Việt Nam

Đức Phúc chiến thắng Intervision 2025 - Cột mốc chói lọi của âm nhạc đại chúng Việt Nam

Nhạc việt

14:25:21 22/09/2025
Chiến thắng của Đức Phúc tại cuộc thi Intervision 2025 là một niềm tự hào của âm nhạc Việt Nam. Rất nhiều nghệ sĩ đã dành lợi ngợi ca cho thành tích của Đức Phúc.
Lý Lan Địch có cơ hội vượt Triệu Lộ Tư, Ngu Thư Hân

Lý Lan Địch có cơ hội vượt Triệu Lộ Tư, Ngu Thư Hân

Hậu trường phim

14:16:44 22/09/2025
Sự thăng hạng của nữ diễn viên không chỉ nhờ thời thế mà còn đến từ nội lực với diễn xuất vững vàng, ngoại hình thay đổi.
Soi cuộc sống trái ngược của nam diễn viên đình đám và con trai, nhiều người xót xa: Đừng dạy con bằng TIỀN và QUYỀN!

Soi cuộc sống trái ngược của nam diễn viên đình đám và con trai, nhiều người xót xa: Đừng dạy con bằng TIỀN và QUYỀN!

Sao châu á

14:12:49 22/09/2025
Trên màn ảnh, ông thường hóa thân thành những người cha mẫu mực. Nhưng ngoài đời, câu chuyện với con trai lại là một bi kịch đầy nghịch lý.
Phan Hiển khoe kho "vàng" vô giá cùng Khánh Thi nhưng xem đến cuối ai cũng bật cười vì một hành động

Phan Hiển khoe kho "vàng" vô giá cùng Khánh Thi nhưng xem đến cuối ai cũng bật cười vì một hành động

Sao thể thao

14:02:15 22/09/2025
Sở hữu sự nghiệp dancesport rực rỡ cùng bà xã Khánh Thi, Phan Hiển mới đây khiến dân tình trầm trồ khi khoe tủ huy chương vàng đồ sộ.
Mỹ nhân Việt được truyền thông Trung Quốc khen nức nở, đẹp đến mức không kém cạnh Lưu Diệc Phi

Mỹ nhân Việt được truyền thông Trung Quốc khen nức nở, đẹp đến mức không kém cạnh Lưu Diệc Phi

Sao việt

13:54:44 22/09/2025
Á hậu Phương Nhi từng gây sốt ở truyền thông Trung Quốc. Nhan sắc của nàng hậu Việt còn được so sánh với Lưu Diệc Phi
Tài xế kể phút sinh tử khi xe điện bị nước cuốn trôi

Tài xế kể phút sinh tử khi xe điện bị nước cuốn trôi

Tin nổi bật

13:54:03 22/09/2025
Sáng 22/9, lực lượng chức năng tỉnh Đồng Nai vẫn đang tìm kiếm ô tô con bị nước lũ cuốn trôi khi chạy qua cầu Lộc Lâm (đoạn giáp ranh giữa phường Long Bình và Trảng Dài).
Diễn biến tội ác của người đàn bà đầu độc chồng và 3 cháu ruột bằng xyanua

Diễn biến tội ác của người đàn bà đầu độc chồng và 3 cháu ruột bằng xyanua

Pháp luật

13:48:05 22/09/2025
Nguyễn Thị Hồng Bích (38 tuổi, quê quán xã Phước An, Đồng Nai) mua xyanua sau đó âm thầm pha vào thuốc và nước uống, lần lượt đầu độc chồng cùng 3 cháu ruột.
Vi nhựa có thể xâm nhập sâu vào mô xương gây ảnh hưởng đến sức khỏe ra sao

Vi nhựa có thể xâm nhập sâu vào mô xương gây ảnh hưởng đến sức khỏe ra sao

Sức khỏe

13:33:40 22/09/2025
Vi nhựa là những hạt nhỏ hơn một hạt gạo, được tìm thấy trong mọi thứ, từ kem đánh răng đến quần áo và thậm chí cả thực phẩm chúng ta ăn. Chúng có thể gây ra những vấn đề lớn cho sức khỏe.
Công chúa xinh đẹp nhất châu Âu một thời: Nhan sắc như bước thẳng ra từ trang truyện cổ tích

Công chúa xinh đẹp nhất châu Âu một thời: Nhan sắc như bước thẳng ra từ trang truyện cổ tích

Netizen

13:13:16 22/09/2025
Công chúa Madeleine của Thụy Điển từ lâu đã được mệnh danh là một trong những thành viên hoàng gia đẹp nhất châu Âu. Vẻ đẹp của cô thường được ví như bước ra từ trang truyện cổ tích, với mái tóc vàng óng, đôi mắt xanh biếc và nụ cười rạ...