Cảnh báo: Hệ quản trị nội dung Drupal đã bộc lộ 2 lỗ hổng bảo mật nguy hiểm
Vĩnh Chi -
28/04/2018 00:36 (GMT+7)
(VNF) - Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam (Bộ Thông tin và Truyền thông) vừa phát đi cảnh báo về lỗ hổng an toàn thông tin hệ quản trị nội dung Drupal.
Theo Trung tâm Ứng cứu, hệ quản trị nội dung Drupal (Drupal CMS) mã nguồn mở hiện là một trong các hệ quản trị nội dung được sử dụng khá phổ biến để xây dựng các trang/cổng thông tin điện tử, ứng dụng web cho các đơn vị. Ưu điểm của hệ quản trị này là đơn giản, linh hoạt, hỗ trợ nhiều loại CSDL như MySQL, PostgreSQL, SQLite, Server, Oracle và có thể mở rộng để hỗ trợ các CSDL NoSQL.
Trong 2 năm 2017 – 2018, Drupal đã công bố 7 lỗ hổng bảo mật nhưng chỉ riêng từ cuối tháng 3 đến nay đã bộc lộ 2 lỗ hổng bảo mật có mức độ nguy hiểm cao đến nghiêm trọng cần được theo dõi xử lý khẩn cấp.
Số lượng website Drupal tại Việt Nam là khá nhiều nhưng Drupal thường được sử dụng với các website có quy mô vừa và nhỏ. Drupal ít được sử dụng cho các hệ thống nghiệp vụ quan trọng của các tổ chức ngân hàng, tài chính.
Qua công tác hỗ trợ một số đơn vị khắc phục sự cố Drupal vừa qua, Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam nhận thấy thực tế website do đối tác bên ngoài xây dựng không bàn giao đầy đủ nên đơn vị vận hành website, thậm chí cả cán bộ kỹ thuật chủ chốt cũng không biết rõ cổng/trang thông tin điện tử được phát triển trên nền tảng Drupal.
Điều này dẫn đến tình trạng chủ quan, bỏ qua lỗ hổng an toàn thông tin đã được cảnh báo, có thể bị tấn công gây mất an toàn thông tin.
Do đó, Trung tâm Ứng cứu đề nghị các cơ quan, tổ chức quan tâm kiểm tra để phát hiện triệt để các website có sử dụng Drupal. Trong trường hợp có website sửa dụng Drupal thì cần chú ý hai lỗ hổng an toàn gồm: lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép và lỗ hổng tấn công kịch bản liên trang.
Đối với lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép, Trung tâm Ứng cứu cho biết mã lỗi quốc tế là CVE-2018-7600 hoặc SA-CORE-2018-002.
Mức độ nguy hiểm của lỗ hổng này là nghiêm trọng do khi khai thác thành công, tin tặc sẽ dễ dàng cài đặt các phần mềm mã độc, phần mềm khai thác, phần mềm điều khiển trái phép toàn quyền điều khiển hệ thống.
Bên cạnh đó, đối với lỗ hổng này, kỹ thuật khai thác rất dễ thực hiện, không yêu cầu bất cứ điều kiện gì kèm thêm; không yêu cầu quyền truy cập hệ thống; có thể sửa và xóa dữ liệu; máy tính bị khai thác có thể trở thành bàn đạp để khai thác các máy tính khác trong cùng vùng mạng.
Trung tâm Ứng cứu cho biết hiện nay lỗ hổng này đã gây ảnh hưởng trên diện rộng, đã có một số hacker khai thác lỗ hổng Drupal để phục vụ đào tiền ảo.
Ngoài ra, một giải pháp hỗ trợ khác là thiết lập thiết bị IPS, tường lửa bảo vệ lớp 7 hoặc tường lửa bảo vệ ứng dụng web và cập nhật đầy đủ thông tin để có thể ngăn chặn được các tấn công lỗ hổng.
Đối với lỗ hổng thứ hai – lỗ hổng tấn công kịch bản liên trang, Trung tâm Ứng cứu cho biết mã lỗi quốc tế là SA-CORE-2018-003. Mức độ nguy hiểm của lỗ hổng này là cao bởi nó cho phép tin tặc thực thi các XSS thông qua CKEditor khi có sử dụng Plugin Image2.
Giải pháp xử lý đối với lỗ hổng này là nếu sử dụng Drupal 8, cần nâng cấp lên bản 8.5.2 hoặc 8.4.7; nếu sử dụng Drupal 7.x thì chỉ bị ảnh hưởng khi sử dụng CKEditor module 7.x-1.18 hoặc CKEditor từ CDN.
Nếu cài đặt CKEditor với Drupal 7 bằng các phương thức riêng như (sử dụng WYSIWIG module) và sử dụng các phiên bản CKEditor từ 4.5.11 tới 4.9.1 thì cần cập nhật thư viện third-party JavaScript library tại địa chỉ: https://ckeditor.com/ckeditor-4/download/
"Việc cập nhật phần mềm Drupal cho các website/cổng thông tin điện tử có thể dẫn đến một số trục trặc, trong khi đó đây là phần mềm mã nguồn mở nên việc hỗ trợ từ cộng đồng và nhà sản xuất còn hạn chế. Do đó cần thử nghiệm và nghiên cứu kỹ trước khi thực hiện các biện pháp cập nhật cho các hệ thống lớn, yêu cầu tính sẵn sàng cao để hạn chế rủi ro", Trung tâm Ứng cứu khuyến cáo.
(VNF) - Quyết định đột ngột của CEO Tesla Elon Musk về việc sa thải loạt nhân viên điều hành hoạt động kinh doanh các trạm Supercharger (sạc siêu nhanh) đã khiến nhiều đối tác cảm thấy “hoang mang tột độ”.
(VNF) - Sau quyết định mới nhất của Fed, giá vàng thế giới quay đầu tăng mạnh, chạm mốc 2.317 USD/ounce. Nhiều chuyên gia nhận định đà tăng của giá vàng sẽ còn tiếp diễn do nhiều yếu tố hỗ trợ.
(VNF) - Sau cuộc họp chính sách mới nhất, Cục Dự trữ Liên bang Mỹ (Fed) đã đưa ra quyết định giữ nguyên lãi suất cho vay ở mức cao nhất trong vòng 23 năm khi "cuộc chiến" giảm lạm phát có dấu hiệu trì trệ trong thời gian gần đây. Tuy nhiên, người đứng đầu Fed bác bỏ khả năng tiếp tục tăng lãi suất.
(VNF) - Nhấn mạnh quan điểm nền kinh tế phục hồi chưa bền vững, cộng đồng doanh nghiệp chưa hết khó khăn, nhiều chuyên gia nhấn mạnh Việt Nam phải làm mới các động lực cải cách thể chế bởi đây là chìa khóa giúp tăng trưởng trở nên bền vững.
(VNF) - Nằm trên trục cao tốc Bắc - Nam phía đông, tuyến cao tốc Cam Lộ - Hòa Liên có chiều dài 163km, trong đó, đoạn Cam Lộ - La Sơn dài khoảng 98,3km và đoạn La Sơn - Hoà Liên dài khoảng 64,9km.
(VNF) - Trái với kỳ vọng nhu cầu cao đối với các dòng xe sử dụng động cơ hybrid (lai xăng - điện), hiện nhiều mẫu xe sử dụng loại truyền động này đang phải giảm giá bán để xả hàng tồn, kiếm doanh số.
Ủy ban Thường vụ Quốc hội quyết định triệu tập Kỳ họp bất thường lần thứ 7, Quốc hội khóa XV để xem xét nội dung về công tác nhân sự thuộc thẩm quyền. Kỳ họp sẽ diễn ra trong buổi chiều 2/5/2024 tại Nhà Quốc hội, Thủ đô Hà Nội.
(VNF) - Ngày 1/5, Viện Kiểm sát Nhân dân TP. HCM đã hoàn tất cáo trạng truy tố 254 bị can về 11 tội danh liên quan đến các sai phạm, tiêu cực trong lĩnh vực đăng kiểm.
(VNF) - Nằm trên trục cao tốc Bắc - Nam phía đông, tuyến cao tốc Cam Lộ - Hòa Liên có chiều dài 163km, trong đó, đoạn Cam Lộ - La Sơn dài khoảng 98,3km và đoạn La Sơn - Hoà Liên dài khoảng 64,9km.