VNCERT cảnh báo lỗ hổng an toàn thông tin trên hệ quản trị nội dung Drupal
Công văn 109 cảnh báo về lỗ hổng an toàn thông tin (ATTT) trên hệ quản trị nội dung Drupal được VNCERT gửi tới các đơn vị chuyên trách về CNTT,ảnhbáolỗhổngantoànthôngtintrênhệquảntrịnộmxh ATTT của Văn phòng Trung ương Đảng, Văn phòng Chủ tịch nước, Văn phòng Quốc hội, Văn phòng Chính phủ; các đơn vị chuyên trách về CNTT, ATTT các bộ, ngành; các Sở TT&TT; thành viên mạng lưới ứng cứu sự cố an toàn thông tin mạng quốc gia; các Tổng công ty, Tập đoàn kinh tế; các Tổ chức tài chính, Ngân hàng và Chứng khoán; và các doanh nghiệp hạ tầng Internet, viễn thông, điện lực, hàng không, giao thông vận tải, dầu khí; và các đơn vị thuộc Bộ TT&TT vào hôm nay, ngày 23/4/2018.
VNCERT cho biết, hệ thống quản trị nội dung Drupal (Drupal CMS) mã nguồn mở hiện là một trong các hệ quản trị nội dung được sử dụng khá phổ biến để xây dựng các Trang/Cổng thông tin điện tử, ứng dụng web (gọi chung là website) cho các cơ quan, đơn vị, với các ưu điểm là đơn giản, linh hoạt hỗ trợ nhiều loại cơ sở dữ liệu như MySQL, PostgreSQL, SQLite, MS SQL Server, Oracle và có thể mở rộng để hỗ trợ các cơ sở dữ liệu NoSQL.
Trong năm 2017 và các tháng đầu năm nay, Drupal đã công bố 7 lỗ hổng bảo mật. Tuy nhiên, chỉ riêng từ cuối tháng 3/2018 đến nay Drupal đã bộc lộ 2 lỗ hổng bảo mật có mức độ nguy hiểm cao ở mức nghiêm trọng cần được theo dõi, xử lý khẩn cấp. Số lượng website Drupal tại Việt Nam là khá nhiều nhưng Drupal thường được sử dụng đối với các website có quy mô vừa và nhỏ. Drupal ít được sử dụng cho các hệ thống nghiệp vụ quan trọng của các tổ chức Ngân hàng, tài chính.
Qua công tác hỗ trợ một số đơn vị khắc phục sự cố do Drupal vừa qua, Trung tâm VNCERT nhận thấy, thực tế website do đối tác bên ngoài xây dựng không bàn giao đầy đủ nên đơn vị vận hành website, thậm chí cả cán bộ kỹ thuật chủ chốt không biết rõ Trang/Cổng thông tin điện tử được phát triển trên nền tảng Drupal, do đó dẫn đến tình trạng chủ quan, bỏ qua lỗ hổng bảo mật đã được cảnh báo, có thể bị tấn công gây mất an toàn thông tin. Chính vì vậy, VNCERT đề nghị các cơ quan, tổ chức quan tâm kiểm tra để phát hiện triệt để các website có sử dụng Drupal.
Trong trường hợp có website sử dụng Drupal, VNCERT khuyến nghị các cơ quan, đơn vị chú ý 2 lỗ hổng an toàn thông tin. Trong đó, một là, lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution, mã lỗi quốc tế CVE-2018-7600 hoặc SA-CORE-2018-002), được công bố ngày 28/3/2018.
Theo đánh giá, mức độ nguy hiểm của lỗ hổng CVE-2018-7600 (SA-CORE-2018-002) là nghiêm trọng. Lỗ hổng này cho phép tin tặc tấn công từ xa, tải tệp tin trái phép, thay đổi giao diện… Lỗ hổng tồn tại trên nhiều phiên bản khác nhau của Drupal. Hiện nay, đã ảnh hưởng trên diện rộng, một số hacker đã khai thác lỗ hổng để phục vụ đào tiền ảo.
Lỗ hổng thứ 2 được VNCERT đề nghị các cơ quan, tổ chức chú ý là lỗ hổng tấn công kịch bản liên trang (Cross Site Scriptting, mã lỗi quốc tế là SA-CORE-2018-003), được công bố ngày 18/4/2018. Lỗi Cross Site Scriptting được đánh giá có mức độ nghiêm trọng ở mức cao.
-
Nhận định, soi kèo Club Leon vs Juarez, 06h00 ngày 26/01: Điểm tựa sân nhàMinh Thuận ung thư: Điều ít biết về mối duyên hiếm có giữa Minh Thuận và Phương ThanhKhánh Ly: Nếu tôi chết mang xác tôi đi đâu cũng được...Khánh Ly: Nếu tôi chết mang xác tôi đi đâu cũng được...Soi kèo phạt góc Barca vs Valencia, 03h00 ngày 27/1Martin Garrix by VinaPhone ‘cháy vé’ chỉ sau 24h mở bánThe Voice Kids: Đông Nhi, Noo Phước Thịnh 'chặt chém' quyết liệt trên sóng VTVThanh Thanh Hiền: 2 chồng, 10 con thì Xuân Hinh vẫn phải... yêuSoi kèo phạt góc Alaves vs Celta Vigo, 3h00 ngày 28/1Vietnam Idol : Vợ chồng Thu Minh âu yếm nhau giữa tin nợ trăm tỷ
下一篇:Nhận định, soi kèo Shams Azar FC vs Chadormalou Ardakan, 19h00 ngày 27/1: Tin vào chủ nhà
- ·Nhận định, soi kèo Strasbourg vs Lille, 01h00 ngày 26/01: Ca khúc khải hoàn
- ·Nhận định, soi kèo Nữ Wellington Phoenix vs Nữ Melbourne Victory, 10h00 ngày 10/12
- ·Nhận định, soi kèo Gazelle FA vs Bamboutos, 21h00 ngày 11/12
- ·Ca sĩ Minh Thuận qua đời: Đêm nhạc đặc biệt ở nhà ca sĩ Minh Thuận
- ·Nhận định, soi kèo Santos Laguna vs Club America, 08h05 ngày 26/1: Khách vẫn làm chủ
- ·Ca sĩ Đàm Vĩnh Hưng kỉ niệm 20 năm ca hát
- ·Nhận định, soi kèo Nữ Wellington Phoenix vs Nữ Melbourne Victory, 10h00 ngày 10/12
- ·Dân mạng mê mẩn với giọng ca Bolero của Jang Mi
- ·Nhận định, soi kèo Toulouse vs Montpellier, 23h15 ngày 26/1: Khó có bất ngờ
- ·Nhận định, soi kèo Persib Bandung vs Persik Kediri, 19h00 ngày 10/12
- ·Martin Garrix by VinaPhone ‘cháy vé’ chỉ sau 24h mở bán
- ·Câu nói của Mỹ Linh khiến nhiều người sỉ nhục cô phải nghĩ lại
- ·Nhận định, soi kèo Western Sydney vs Auckland FC, 13h00 ngày 26/1: Đánh chiếm ngôi đầu
- ·Taylor Swift đề nghị chia tay Tom Hiddleston
- ·Vietnam Idol : Vợ chồng Thu Minh âu yếm nhau giữa tin nợ trăm tỷ
- ·Ca sĩ Quang Lê không dùng tình cảm với tôi để PR
- ·Nhận định, soi kèo Aston Villa vs West Ham, 23h30 ngày 26/1: Khó cản chủ nhà
- ·Trước liveshow 12 tỉ, Đàm Vĩnh Hưng vẫn chạy sô
- ·Nhận định, soi kèo Sagaing United vs Yangon United, 16h30 ngày 10/12
- ·Sơn Tùng M
- ·Nhận định, soi kèo Tottenham vs Leicester, 21h00 ngày 26/1: Cơ hội cho Gà trống
- ·Hoàng Yến Chibi bức xúc vì bị cho là cố tình hở ngực
- ·Nhận định, soi kèo Hermannstadt vs CS Universitatea Craiova, 19h00 ngày 10/12
- ·Nhận định, soi kèo PWD de Bamenda vs Canon Yaounde, 21h30 ngày 11/12
- ·Nhận định, soi kèo Estoril vs Vitoria Guimaraes, 22h30 ngày 26/01: Khó phân thắng bại
- ·Nhận định, soi kèo Zhanyi Skywalkers vs Taiwan Shihu, 14h00 ngày 10/12
- ·Nhận định, soi kèo Fenerbahce vs Goztepe, 23h00 ngày 26/1: Quá khó cho tân binh
- ·Các quán quân Sao Mai hội ngộ
- ·Nhận định, soi kèo Gazelle FA vs Bamboutos, 21h00 ngày 11/12
- ·Nguyễn Cường, Giáng Son làm đĩa để đời cho Tây Nguyên
- ·Nhận định, soi kèo Fulham vs MU, 2h00 ngày 27/1: Chìm trong khủng hoảng
- ·Ca sĩ Minh Thuận qua đời: Show diễn Đàm Vĩnh Hưng Hà Hồ, Lệ Quyên cả đời không quên
- ·BoneyM: Ê kíp hơn 30 nghệ sĩ quốc tế sang Việt Nam
- ·Hà Hồ 'thả rông' vòng 1 đến mừng Noo Phước Thịnh
- ·Nhận định, soi kèo Abha vs Al
- ·Martin Garrix by VinaPhone ‘cháy vé’ chỉ sau 24h mở bán