An ninh mạng Việt Nam cảnh báo lỗ hổng bảo mật ứng dụng Jenkins

(CLO) Lỗ hổng này sẽ ảnh hưởng đến dữ liệu nhiều doanh nghiệp, hacker sẽ tận dụng việc này để chiếm quyền điều khiển hệ thống của họ.

Mới đây, lỗ hổng bảo mật nghiêm trọng trên ứng dụng Jenkins đã được Công ty cổ phần An ninh mạng Việt Nam (VSEC) vừa đưa ra cảnh báo khẩn cấp.

hacker-tan-cong-jenkins

Theo đó, khi khai thác nhờ lỗ hổng này thì hacker sẽ tấn công và xâm nhập được dữ liệu quan trọng của người dùng, từ đó tạo tiền đề chiếm quyền điều khiển hệ thống. Lỗ hổng đạt mức độ nghiêm trọng lên đến 9,4/10 theo thang điểm CVSS 3.1. Lỗ hổng bắt đầu xuất hiện từ phiên bản Jetty 9.4.27 - phiên bản bổ sung cơ chế xử lý nhiều request đến hệ thống cùng lúc gây lỗi tràn bộ đệm khiến ứng dụng bị lỗi.

Cùng với đó, nguyên nhân do phiên bản Jetty 9.4.27 sẽ có cơ chế giả lập 1 lỗi HTTP 431 cố ý, nhằm gửi thông báo về việc đang có request quá lớn lên máy chủ để hệ thống tự động xử lý trước khi bị tràn bộ nhớ. Cơ chế này lại vô tình tạo ra một lỗi đó là khiến luồng hoạt động của 2 người dùng độc lập có khả năng sẽ có cùng 1 bộ đệm vào cùng 1 thời điểm.

Tóm lại, nhờ khai thác lỗ hổng mà hacker sẽ trộm được thông tin người dùng, thậm chí phát tán dữ liệu mật, thậm chí chiếm được quyền điều khiển máy chủ, kiểm soát toàn bộ hệ thống thông tin quan trọng của doanh nghiệp. Hiện tại lỗ hổng đã được gắn mã định danh CVE-2019-17638 với đánh giá mức độ theo NIST: Critical - 9.4 (Nghiêm trọng)

Đến thời điểm hiện tại đã có hơn 200.000 máy chủ cài đặt Jenkins phiên bản bị lỗi công khai trên internet. Chính vì vậy, VSEC khuyến cáo các tổ chức, doanh nghiệp cần cập nhật phiên bản mới đã vá lỗ hổng (Jetty 9.4.30.v20200611) sớm nhất và nhanh nhất có thể.

Cùng với đó, một lưu ý nữa là các doanh nghiệp cũng cần hạn chế công khai những hệ thống đang sử dụng trong mạng nội bộ, cấu hình Whitelist các IP được truy cập vào các hệ thống quan trọng, đồng thời cài đặt mật khẩu mạnh đối với tài khoản hệ thống kể cả tài khoản có quyền hạn thấp.

Xem thêm

OpenAI cho ra mắt mô hình AI an ninh mạng

OpenAI cho ra mắt mô hình AI an ninh mạng

(CLO) OpenAI triển khai GPT-5.6-Cyber, mô hình AI chuyên dụng cho an ninh mạng, trong bối cảnh các cuộc tấn công do tác nhân AI thực hiện ngày càng gia tăng.

Lần đầu AI tạo ra virus chưa từng tồn tại trong tự nhiên

Lần đầu AI tạo ra virus chưa từng tồn tại trong tự nhiên

(CLO) Các nhà khoa học Mỹ vừa công bố thành công trong việc tạo ra các loại virus mới bằng AI, mở ra triển vọng phát triển các phương pháp điều trị tiên tiến nhưng cũng làm dấy lên những lo ngại về nguy cơ đối với an ninh sinh học.

Quản trị AI trong truyền thông: Kinh nghiệm quốc tế và gợi ý chính sách cho Việt Nam

Quản trị AI trong truyền thông: Kinh nghiệm quốc tế và gợi ý chính sách cho Việt Nam

(NB&CL) Trí tuệ nhân tạo (AI), đặc biệt là AI Tạo sinh, đang tái định hình hệ sinh thái truyền thông toàn cầu. Bên cạnh cơ hội nâng cao hiệu quả báo chí, AI cũng đặt ra những thách thức về tính xác thực, đạo đức nghề nghiệp, quyền riêng tư và niềm tin công chúng. Vì vậy, cùng với thúc đẩy ứng dụng, các quốc gia đang chú trọng xây dựng cơ chế quản trị AI theo hướng minh bạch, an toàn và có trách nhiệm. Đây cũng là yêu cầu đặt ra đối với Việt Nam trong quá trình chuyển đổi số báo chí và truyền thông.

Robot AI thay người dọn rác, tuần tra và bắt muỗi ở Trung Quốc

Robot AI thay người dọn rác, tuần tra và bắt muỗi ở Trung Quốc

(CLO) Thủ đô Bắc Kinh của Trung Quốc đã đưa 72 robot vào hoạt động tại 14 công viên trên địa bàn thành phố trong mùa hè năm nay, đảm nhiệm nhiều công việc như dọn vệ sinh, tuần tra, hướng dẫn du khách, phát hiện côn trùng gây hại và nhắc nhở các hành vi vi phạm.

Google lại bị phạt 1 tỷ USD vì độc quyền

Google lại bị phạt 1 tỷ USD vì độc quyền

(CLO) Ủy ban châu Âu ngày 23/7 thông báo phạt Google 890 triệu euro (khoảng 1 tỷ USD) vì vi phạm Đạo luật Thị trường Kỹ thuật số (DMA), cáo buộc hãng công nghệ Mỹ lạm dụng vị thế thống lĩnh để ưu tiên các dịch vụ của mình và gây bất lợi cho đối thủ.

Google Cloud tăng trưởng bùng nổ nhờ AI

Google Cloud tăng trưởng bùng nổ nhờ AI

(CLO) Alphabet, công ty mẹ của Google, vừa công bố báo cáo thu nhập mới nhất cho thấy sự tăng trưởng mạnh mẽ, phần nào giải tỏa nỗi lo của các nhà đầu tư về việc liệu những khoản chi tiêu khổng lồ cho trí tuệ nhân tạo (AI) có thực sự mang lại lợi ích hay không.

Doanh nghiệp Việt muốn bứt phá phải biết dùng AI, không thể mãi cạnh tranh bằng giá

Doanh nghiệp Việt muốn bứt phá phải biết dùng AI, không thể mãi cạnh tranh bằng giá

(CLO) Trong kỷ nguyên AI, lợi thế của doanh nghiệp không còn nằm ở quy mô hay giá bán mà ở khả năng đổi mới sáng tạo, tạo ra giá trị khác biệt và thấu hiểu khách hàng. Đây là nhận định được các chuyên gia đưa ra tại Diễn đàn Chiến lược Kinh doanh "The Future of Business" diễn ra tại TP.HCM chiều 22/7.

Cỡ chữ bài viết: