-
Bộ Nội vụ chính thức lên tiếng: Không có kỳ nghỉ lễ kéo dài 9 ngày trong tháng 4/2026 -
Bị nghi ngờ "kiếm tiền ác" để tậu Porsche và Mercedes, Kiên Hoàng "Gia đình Cam Cam" chính thức hé lộ công thức thành công -
Gia Lai: Thảm kịch hỏa hoạn lúc giữa trưa, nghi 4 bà cháu tử vong trong căn nhà cháy rụi -
Xác minh danh tính tài xế ô tô con lấn làn, vứt xe giữa đường rồi quay lại dọa đánh người tại TP.HCM -
Bộ Giáo dục chính thức lên tiếng: Đề tài giải Nhất khoa học kỹ thuật của học sinh Ninh Bình không có dấu hiệu đạo văn -
Bức tranh toàn cảnh về trọng trách của Thủ tướng Lê Minh Hưng và 6 Phó Thủ tướng nhiệm kỳ mới -
Vbiz xôn xao trước "bùng binh" tình ái mới: Võ Điền Gia Huy bị nghi "phát tín hiệu" với Uyển Ân dù đang được đẩy thuyền cùng Lê Tam Triều Dâng -
Bộ trưởng Y tế lý giải nguyên nhân hai bệnh viện nghìn tỷ vẫn "đắp chiếu" sau một thập kỷ -
Đề xuất đưa mẹ chồng vào viện dưỡng lão, nàng dâu bất ngờ trước phản ứng của gia đình -
Link web đen xuất hiện trong vở bài tập tin học lớp 3, chủ biên Nguyễn Trương Tri lên tiếng về sự cố và hướng xử lý
Công nghệ
30/04/2018 03:05Lỗ hổng trên Drupal: Website đang trong tình trạng nguy hiểm
Trước đó, Báo điện tử VietnamPlus đã đăng tải thông tin Drupal - một nền tảng mã nguồn mở được sử dụng rộng rãi trên thế giới và nhiều website tại Việt Nam - đang tồn tại lỗ hổng bảo mật cho phép hacker có thể chiếm quyền điều khiển máy chủ.
Theo CyStack, có khoảng 500 website Việt Nam có nguy cơ bị chiếm quyền điều khiển nếu không thực hiện các biện pháp ngăn chặn.
Về vấn đề này, phía VNCERT cho hay, số lượng website Drupal tại Việt Nam là khá nhiều nhưng thường được sử dụng đối với các website có quy mô vừa và nhỏ.
Qua việc hỗ trợ một số đơn vị khắc phục, VNCERT cho rằng, website do đối tác bên ngoài xây dựng không bàn giao đầy đủ nên đơn vị vận hành website, thậm chí cả cán bộ kỹ thuật chủ chốt không biết rõ trang/cổng thông tin điện tử được phát triển trên nền tảng Drupal, do đó dẫn đến tình trạng chủ quan, bỏ qua lỗ hổng bảo mật đã được cảnh báo, có thể bị tấn công gây mất an toàn thông tin.
Do đó, VNCERT đề nghị các cơ quan, tổ chức quan tâm kiểm tra để phát hiện triệt để các website có sử dụng Drupal để có phương án kịp thời.
VNCERT cũng khuyến nghị các tổ chức nếu dùng Drupal chú ý 2 lỗ hổng an toàn thông tin. Trong đó, một là, lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution, mã lỗi quốc tế CVE-2018-7600 hoặc SA-CORE-2018-002), được công bố ngày 28/3; thứ hai là lỗ hổng tấn công kịch bản liên trang (Cross Site Scriptting, mã lỗi quốc tế là SA-CORE-2018-003), được công bố ngày 18/4/2018.
Phía VNCERT cũng đưa ra hướng dẫn các tổ chức xử lý, khắc phục với từng lỗ hổng và khuyến nghị “việc cập nhật có thể gặp trục trặc” trong khi đây là phần mềm mã nguồn mở nên việc hỗ trợ từ cộng đồng và nhà sản xuất còn hạn chế. Do đó, các tổ chức cần thử nghiệm kỹ trước khi thực hiện các biện pháp cập nhật cho những hệ thống lớn, yêu cầu tính sẵn sàng cao để hạn chế rủi ro.
Mới đây, VNCERT tiếp tục ra văn bản thứ hai về vấn đề này. Theo đó, VNCERT cho hay đã phát hiện các phương thức mới thực hiện tấn công các lỗ hổng của Drupal thông qua việc sử dụng các mạng máy tính ma với lượng máy tính thành viên lớn. Khi tin tặc khai thác thành công lỗ hổng an toàn thông tin nói trên, tin tặc sẽ tải lên tệp tin mã độc lên máy chủ và sử dụng như một bàn đạp thực hiện tấn công từ chối dịch vụ (DDoS) hoặc sử dụng tài nguyên của máy chủ để thực hiện hành vi đào tiền ảo trái phép.
Ngoài ra, tin tặc có thể sửa đổi mã nguồn thực hiện các hành vi nguy hiểm hơn việc tấn công DDoS hoặc đào tiền ảo. Đặc biệt, khi sử dụng các hệ thống botnet để thực hiện tấn công thì phạm vi tấn công sẽ mở rộng rất nhanh, đặt các website trên nền tảng Drupal chưa được bảo vệ an toàn trong tình trạng hết sức nguy hiểm.
VNCERT yêu cầu các tổ chức khi phát hiện các ứng dụng có sử dụng Drupal không được cập nhật, cần thực hiện giám sát và ngăn chặn kết nối đến các máy chủ điều khiển mã độc tấn công; rà soát, kiểm tra để phát hiện các tệp tin mã độc trên hệ thống…/.

Theo Trung HIền (Vietnam+)
- Honda chính thức ra mắt "vua xe ga" 150cc mới giá 45 triệu đồng: Thiết kế "nét: hơn cả SH và SH Mode (56 phút trước)
- Phụ huynh chật vật xoay xở đưa đón con sau khi trường tạm dừng bán trú vì 148 học sinh nghi ngộ độc (1 giờ trước)
- Iran phát tín hiệu gây chú ý: Không muốn chiến tranh nhưng không từ bỏ quyền lợi (1 giờ trước)
- Đề xuất giảm thuế với xăng dầu đến hết năm 2026, dự báo giá xăng dầu thời gian tới ra sao? (1 giờ trước)
- Vụ cô gái "ngoại tình" bị người vợ xăm lên mặt và gây thương tích nặng kháng cáo toàn bộ bản án (1 giờ trước)
- Thảm kịch tại Dragao: Tài năng trẻ Porto ghi "bàn phản lưới nhà tệ nhất lịch sử" cúp châu Âu (2 giờ trước)
- Sập bẫy "việc nhẹ lương cao": Cảnh báo thủ đoạn buôn người núp bóng tuyển nhân viên karaoke (2 giờ trước)
- Bộ Nội vụ chính thức lên tiếng: Không có kỳ nghỉ lễ kéo dài 9 ngày trong tháng 4/2026 (2 giờ trước)
- Bị nghi ngờ "kiếm tiền ác" để tậu Porsche và Mercedes, Kiên Hoàng "Gia đình Cam Cam" chính thức hé lộ công thức thành công (2 giờ trước)
- Gia Lai: Thảm kịch hỏa hoạn lúc giữa trưa, nghi 4 bà cháu tử vong trong căn nhà cháy rụi (3 giờ trước)