Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết

Theo dõi VGT trên

Trong thế giới an ninh mạng, các lỗ hổng thực thi từ xa là loại nguy hiểm nhất khi tin tặc có thể tấn công nạn nhân mà không cần tiếp cận vật lý đến máy tính của người dùng.

Thực thi mã từ xa – Remote Code Execution (viết tắt là RCE) là loại lỗ hổng nguy hiểm nhất, cho phép hacker chiếm quyền điều khiển máy chủ ứng dụng, từ đó có thể lấy các dữ liệu quan trọng của tổ chức hoặc làm bàn đạp để tấn công sâu hơn vào hệ thống doanh nghiệp.

Dưới đây là top 5 lỗ hổng RCE nguy hiểm mới được phát hiện từ đầu năm 2020 do Chuyên gia của công ty cổ phần an ninh mạng Việt Nam VSEC đánh giá dựa trên độ phức tạp, sự phổ biến và quy mô tác động của những lỗ hổng này.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 1

I. CVE 2019-2725: Lỗ hổng thực thi mã từ xa trên ORACLE WebLogic

Cụ thể, lỗ hổng bảo mật này nằm trong thành phần WLS9-ASYNC trên máy chủ Weblogic của Oracle cho phép kẻ tấn công nhập dữ liệu XML độc hại thông qua đường dẫn được thiết kế đặc biệt mà không cần bất kỳ quyền nào, từ đó có thể xâm nhập và thực thi các mã lệnh tùy ý lên máy chủ Weblogic.

Lỗ hổng này rất dễ bị kẻ tấn công khai thác, vì bất kỳ ai có quyền truy cập HTTP vào máy chủ WebLogic đều có thể thực hiện một cuộc tấn công. Hơn nữa nó còn không cần tương tác từ phía người dùng, như mở tệp đính kèm hay click vào liên kết độc hại, để tải xuống mã độc. Do đó, lỗi này có điểm CVSS là 9,8 /10.

II. CVE 2020-0796: Lỗ hổng thực thi mã từ xa trên giao thức SMB của Windows

Video đang HOT

CVE 2020-0796 (RCE) là lỗ hổng được đánh giá là nghiêm trọng nhất khi hacker có thể thực thi mã độc từ xa mà không cần xác thực trên Windows 10, không những thế còn có thể tự động lây nhiễm sang máy tính khác.

SMB (Server Message Block) chạy trên cổng 445, là một giao thức mạng hỗ trợ việc chia sẻ file, duyệt mạng, in và giao tiếp qua mạng. Lỗ hổng này còn gọi là SMBGhost, và bắt nguồn từ cách thức SMBv3 xử lý các truy vấn của tính năng nén dữ liệu phần header ( compression header), cho phép kẻ tấn công từ xa có thể thực thi mã độc trên máy chủ hoặc máy khách với đặc quyền trên cả Hệ thống.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 2

III. CVE 2020-1938: Lỗ hổng Ghostcat đọc và chèn tập tin trên Apache Tomcat

CVE-2020-1938, hay còn gọi là Ghostcat, là một lỗ hổng trong giao thức AJP (JavaServer Pages) của Apache Tomcat – một phần mềm web server mã nguồn mở miễn phí, được sử dụng để chạy các ứng dụng web lập trình bằng ngôn ngữ java. Lỗ hổng này có điểm số 9,8/10, mức gần như cao nhất.

Theo các chuyên gia Công ty cổ phần An ninh mạng VSEC, lỗ hổng Ghostcat hiện đã được phát hiện trên tất cả phiên bản (9.x/8.x/7.x/6.x) của Apache Tomcat phát hành trong suốt 13 năm qua, và điều đặc biệt nghiêm trọng là các mã khai thác đã xuất hiện và được chia sẻ tràn lan trên internet, từ đó các tin tặc có thể tìm kiếm và triển khai các phương thức xâm nhập vào máy chủ web một cách dễ dàng.

IV. CVE-2020-7961 Lỗ hổng chuyển đổi cấu trúc dữ liệu không đáng tin cậy trên Liferay

CVE-2020-7961 là lỗi chuyển đổi cấu trúc dữ liệu trên nền tảng Liferay – một cổng thông tin mã nguồn mở được sử dụng rộng rãi. Lỗ hổng này cho phép kể tấn công lợi dụng các hàm chuyển đổi cấu trúc dữ liệu mà Liferay sử dụng để chèn mã độc, chiếm quyền điều khiển hoàn toàn ứng dung và thực thi mã lệnh từ xa đến server, thực hiện các hành vi như thay đổi giao diện trang web, đánh cắp dữ liệu,…

Lỗ hồng này tồn tại trên các phiên bản Liferay 7.2.1 CE GA2 trở về trước và hiện tại Liferay đã tung ra các bản vá kịp thời ở các phiên bản Liferay Portal 7.1 GA4, 7.0 GA7 và 6.2 GA6.

Top 5 lỗ hổng thực thi từ xa nguy hiểm nhất đầu năm 2020, có lỗ hổng còn tự động lây nhiễm sang máy tính khác mà người dùng không hề biết - Hình 3

V. CVE-2019-11469: Lỗ hổng SQL Injection trên ứng dụng ManageEngine Application Manager (MEAM)

Lỗ hổng SQL Injection tồn tại ở các ứng dụng quản trị hệ thống doanh nghiệp sử dụng ManageEngine Application Manager phiên bản 14072 trở về trước, cho phép kẻ tấn công có thể nhập dữ liệu vào cơ sở dữ liệu của trang web qua các thông số gửi lên server.

Tin tặc sẽ lợi dụng lỗ hổng này để chiếm quyền điều khiển server bằng cách thêm vào một tài khoản quản trị với quyền cao nhất. Vì ManageEngine yêu cầu quyền đăng nhập đến các máy chủ được giám sát, nên hacker dễ dàng có thể chiếm quyền toàn bộ hạ tầng các máy chủ, từ đó trích xuất dữ liệu quan trọng cũng như cài đặt mã độc lên toàn hệ thống.

Hiện các lỗ hổng trong những phần mềm và nền tảng trên đều đã có bản vá từ nhà phát triển, vì vậy, nếu đang sử dụng chúng, VSEC khuyến cáo các doanh nghiệp nên sớm cập nhật lên phiên bản mới nhất, cũng như vô hiệu hóa các module tính năng gây nên những lỗ hổng trên

Microsoft cảnh báo hai lỗ hổng bảo mật Windows cực kỳ nguy hiểm

Theo một lời khuyên bảo mật của Microsoft, các lỗ hổng bảo mật đang được sử dụng trong 'các cuộc tấn công nhắm mục tiêu hạn chế' và tất cả các hệ điều hành Windows được hỗ trợ có thể gặp rủi ro.

Microsoft cảnh báo hai lỗ hổng bảo mật Windows cực kỳ nguy hiểm - Hình 1

Ảnh minh họa. (Nguồn: AP)

Microsoft mới phát đi cảnh báo tới hàng tỷ người dùng hệ điều hành máy tính Windows rằng tin tặc đang tích cực khai thác hai lỗ hổng "zero-day" quan trọng có thể cho phép các tác nhân xấu kiểm soát hoàn toàn các máy tính mục tiêu.

Theo một lời khuyên bảo mật của Microsoft, các lỗ hổng bảo mật đang được sử dụng trong "các cuộc tấn công nhắm mục tiêu hạn chế" và tất cả các hệ điều hành Windows được hỗ trợ có thể gặp rủi ro.

Các lỗ hổng tồn tại trong Thư viện Trình quản lý Adobe Type của Windows (Windows Adobe Type Manager Library), cho phép các ứng dụng quản lý và hiển thị phông chữ có sẵn từ Adobe Systems. Kẻ tấn công có thể khai thác các lỗ hổng bằng cách khiến người dùng mở các tài liệu bị gài bẫy hoặc xem chúng trong khung xem trước của Windows.

Microsoft vẫn đang làm việc để khắc phục các lỗ hổng trên. Sớm nhất, một bản vá bảo mật có khả năng phát hành vào ngày 14/4.

Microsoft thường phát hành các bản cập nhật bảo mật vào thứ Ba hàng tháng. Cho đến thời điểm đó, người dùng cần vô hiệu hóa tính năng xem trước và ngăn hiển thị chi tiết thông tin trong Windows Explorer. Microsoft đã chi tiết các bước người dùng nên thực hiện ở đây./.

Việt Đức

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Nóng: Báo Hàn "bắt gọn" Lee Jong Suk hẹn hò Moon Ga Young, chuyện tình với IU đã toang?Nóng: Báo Hàn "bắt gọn" Lee Jong Suk hẹn hò Moon Ga Young, chuyện tình với IU đã toang?
21:54:08 27/02/2025
Mỹ nhân Việt đổi đời chỉ nhờ 1 cái bĩu môi, cả body lẫn nhan sắc đều thăng hạng đỉnh cao sau 8 nămMỹ nhân Việt đổi đời chỉ nhờ 1 cái bĩu môi, cả body lẫn nhan sắc đều thăng hạng đỉnh cao sau 8 năm
23:35:23 27/02/2025
Vợ Yoo Jae Suk phát hiện chồng biểu hiện bất thường, vội phóng về nhà lao thẳng vào phòng ngủ thấy cảnh tượng khó tinVợ Yoo Jae Suk phát hiện chồng biểu hiện bất thường, vội phóng về nhà lao thẳng vào phòng ngủ thấy cảnh tượng khó tin
20:28:33 27/02/2025
Trần Tiến: "Tôi ở nhà anh Trịnh Công Sơn đúng 3 ngày thì trốn đi lang thang, ngủ ngoài công viên"Trần Tiến: "Tôi ở nhà anh Trịnh Công Sơn đúng 3 ngày thì trốn đi lang thang, ngủ ngoài công viên"
23:23:29 27/02/2025
Lộ tin nhắn gây ớn lạnh của "nam thần thanh xuân" đang bị điều tra vì dính líu vụ giết người tàn bạoLộ tin nhắn gây ớn lạnh của "nam thần thanh xuân" đang bị điều tra vì dính líu vụ giết người tàn bạo
21:34:19 27/02/2025
Hình ảnh bác sĩ bước ra khỏi phòng mổ sau ca phẫu thuật kéo dài 5 tiếng cho bệnh nhân khiến triệu người thổn thứcHình ảnh bác sĩ bước ra khỏi phòng mổ sau ca phẫu thuật kéo dài 5 tiếng cho bệnh nhân khiến triệu người thổn thức
21:25:02 27/02/2025
Hôn nhân viên mãn của nữ diễn viên nổi tiếng lấy chồng bác sĩ là fan kém 3 tuổiHôn nhân viên mãn của nữ diễn viên nổi tiếng lấy chồng bác sĩ là fan kém 3 tuổi
23:13:12 27/02/2025
Ngoại hình gây hoang mang tột độ của Tiểu Long Nữ đẹp nhất màn ảnhNgoại hình gây hoang mang tột độ của Tiểu Long Nữ đẹp nhất màn ảnh
23:44:29 27/02/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Hậu "sóng gió" đập hộp xe 7 tỷ, Lọ Lem bị soi ngoại hình thay đổi khác lạ

Hậu "sóng gió" đập hộp xe 7 tỷ, Lọ Lem bị soi ngoại hình thay đổi khác lạ

Sao việt

06:33:43 28/02/2025
Lọ Lem tái xuất mạng xã hội với loạt ảnh xinh nức nở. Ái nữ nhà MC Quyền Linh thừa nhận đang giảm cân nên có gầy hơn trước
Tuyên án 4 bị cáo tội Mua bán người sang Dubai và Nga làm việc nhẹ lương cao

Tuyên án 4 bị cáo tội Mua bán người sang Dubai và Nga làm việc nhẹ lương cao

Pháp luật

06:33:38 28/02/2025
Nhóm 4 bị cáo môi giới, tuyển người Việt Nam đi xuất khẩu lao động trái phép tại Dubai và Nga, dẫn đến những người đi làm việc bị cưỡng bức sức lao động.
Vụ tai nạn giao thông khiến 3 người tử vong ở Hà Nội: Ô tô có phải đền xe máy?

Vụ tai nạn giao thông khiến 3 người tử vong ở Hà Nội: Ô tô có phải đền xe máy?

Tin nổi bật

06:28:33 28/02/2025
Sau vụ tai nạn giao thông nghiêm trọng khiến 3 người tử vong ở Hà Nội, nhiều người thắc mắc ô tô có phải bồi thường cho xe máy dù ô tô đi đúng làn đường.
Một mình cũng phải ăn ngon: Gợi ý những mâm cơm hấp dẫn

Một mình cũng phải ăn ngon: Gợi ý những mâm cơm hấp dẫn

Ẩm thực

06:11:06 28/02/2025
Một bữa cơm nóng hổi, thơm ngon không chỉ làm ấm bụng mà còn sưởi ấm tâm hồn, mang lại cảm giác hạnh phúc và trọn vẹn ngay cả khi ăn một mình.
Cặp sao Việt được cả MXH mong phim giả tình thật, đồng nghiệp nói 1 câu lộ bằng chứng hẹn hò khó chối

Cặp sao Việt được cả MXH mong phim giả tình thật, đồng nghiệp nói 1 câu lộ bằng chứng hẹn hò khó chối

Hậu trường phim

06:07:14 28/02/2025
Dù mùa phim Tết đã qua nhưng những dư âm của nó vẫn còn ít nhiều, nhất là xoay quanh những cặp nam thần mỹ nữ hot rần rần vì quá đẹp đôi.
Phim Hàn bị khán giả đòi xóa sổ vì dở khủng khiếp, ai chưa xem là tránh được cả "kiếp nạn"

Phim Hàn bị khán giả đòi xóa sổ vì dở khủng khiếp, ai chưa xem là tránh được cả "kiếp nạn"

Phim châu á

06:02:31 28/02/2025
Bộ phim truyền hình Kick Kick Kick Kick của đài KBS2 hiện đang là một chủ đề nóng rất được truyền thông xứ củ sâm quan tâm.
Bên trong kế hoạch của Anh nhằm 'quyến rũ' Mỹ bằng chi tiêu quốc phòng bất ngờ

Bên trong kế hoạch của Anh nhằm 'quyến rũ' Mỹ bằng chi tiêu quốc phòng bất ngờ

Thế giới

06:01:58 28/02/2025
Thủ tướng Anh Keir Starmer gây bất ngờ với kế hoạch tăng chi tiêu quốc phòng lên 2,5% GDP - một động thái táo bạo nhằm củng cố quan hệ với Mỹ, đặc biệt dưới thời Tổng thống Trump.
Cha Tôi Người Ở Lại: Em gái cùng mẹ khác cha của nam chính xuất hiện, vì sao "ăn đứt" bản Trung?

Cha Tôi Người Ở Lại: Em gái cùng mẹ khác cha của nam chính xuất hiện, vì sao "ăn đứt" bản Trung?

Phim việt

06:00:49 28/02/2025
Cha Tôi Người Ở Lại vừa phát sóng tập 6 trên VTV3 tối 26/2. Ở tập này, nhân vật Cát Tiên, em gái cùng mẹ khác cha của Nguyên (Trần Nghĩa) đã xuất hiện.
Cẩn thận với hội chứng người đỏ do thuốc

Cẩn thận với hội chứng người đỏ do thuốc

Sức khỏe

04:35:03 28/02/2025
Hội chứng người đỏ biểu hiện khác nhau ở những bệnh nhân khác nhau. Trong trường hợp nặng, có thể xảy ra tụt huyết áp và sốc, thậm chí có thể nguy hiểm đến tính mạng. Do đó, cần thận trọng và sử dụng hợp lý các loại thuốc dễ gây ra hội ...
4 phim 18+ nóng bỏng mắt của "mỹ nhân đẹp nhất thế kỷ": Hàng cổ đánh đổ dân chơi

4 phim 18+ nóng bỏng mắt của "mỹ nhân đẹp nhất thế kỷ": Hàng cổ đánh đổ dân chơi

Phim âu mỹ

23:37:36 27/02/2025
Đây là những bộ phim 18+ hay nhất của nữ diễn viên được mệnh danh là biểu tượng nhan sắc của thế kỷ 20 Jennifer Connelly.
Ronaldo khiến mạng xã hội bùng nổ

Ronaldo khiến mạng xã hội bùng nổ

Sao thể thao

23:34:58 27/02/2025
Mạng xã hội vừa chấn động bởi một hành động bất ngờ của Cristiano Ronaldo trong trận đấu mới nhất của Al Nassr thuộc vòng 22 Saudi Pro League hôm 26/2.