Cảnh báo lỗ hổng nguy hiểm gây ảnh hưởng tới 1 triệu máy chủ
Mới đây,ảnhbáolỗhổngnguyhiểmgâyảnhhưởngtớitriệumáychủlich thi dau ngoai anh các chuyên gia an ninh mạng tạiViệt Nam đã lên tiếng cảnh báo về lỗ hổng Ghostcast trên phần mềm mã nguồn mở Apache Tomcat. Lỗ hổng này cho phép kẻ tấn công có thể đọc các tệp tin cấu hình của ứng dụng, đánh cắp mật khẩu hoặc API token, thậm chí chiếm quyền điều khiển máy chủ.
Ghostcat là một lỗ hổng trong giao thức AJP Tomcat (Apache JServ Protocol) Apache TomCat. Đây là phần mềm web server mã nguồn mở miễn phí, được sử dụng để chạy các ứng dụng web lập trình bằng ngôn ngữ java.
Apache Tomcat hiện đang chiếm gần 50% thị phần website trên thế giới. |
Tuy là phần mềm miễn phí, thế nhưng Apache Tomcat được đánh giá cao bởi khả năng thiết lập môi trường website an toàn, tiết kiệm chi phí và tính hiệu quả cao. Hiện nay, Apache Tomcat đang chiếm gần 50% thị phần website trên thế giới.
Apache TomCat luôn nằm trong danh sách những phần mềm mã nguồn mở phổ biến nhất hiện nay trên thế giới và được sử dụng rộng rãi bởi rất nhiều các đơn vị trong lĩnh vực tài chính, ngân hàng, viễn thông... Do đó, việc xuất hiện lỗ hổng trên phần mềm này được đánh giá là cực kỳ nguy hiểm.
Lỗ hổng GhostCat có mã theo dõi CVE-2020-1938 (CVSS 9.8). Lỗ hổng này được tin tặc khai thác dưới dạng chèn ký tự đặc biệt trong lúc gửi những yêu cầu tới máy chủ để đọc mã nguồn hoặc các thông tin file cấu hình máy chủ. Khi nắm được các file cấu hình này, tin tặc có thể tiếp cận và cài đặt backdoor để chiếm quyền điều khiển từ xa và thực thi các cuộc tấn công mạng khác.
Bên trong và phía trước của một máy chủ web. Ảnh minh họa. |
Theo các chuyên gia, lỗ hổng Ghostcat hiện đã được phát hiện trên tất cả các phiên bản (9.x/8.x/7.x/6.x) của Apache Tomcat phát hành trong suốt 13 năm qua. Điều đặc biệt nghiêm trọng là các mã khai thác đã xuất hiện và được chia sẻ tràn lan trên Internet, từ đó các tin tặc có thể tìm kiếm và triển khai các phương thức xâm nhập vào máy chủ web một cách dễ dàng.
Thống kê của công cụ tìm kiếm lỗ hổng BinaryEdge cho thấy, hiện nay có hơn một triệu máy chủ Tomcat hiện đang hoạt động, do đó các chuyên gia nhấn mạnh rằng, tất cả doanh nghiệp, cá nhân sử dụng Apache Tomcat không phải phiên bản mới nhất đều nằm trong danh sách có thể trở thành con mồi của kẻ tấn công.
Theo khuyến cáo của giới chuyên môn, các doanh nghiệp sử dụng hệ thống Apache Tomcat cần cập nhật hệ thống lên phiên bản mới nhất và không bao giờ mở cổng AJP đến các máy Client không đáng tin cậy.
Đội ngũ của Tomcat cũng cho biết: “Người dùng nên lưu ý một thay đổi đã được thực hiện trong cấu hình AJP Connector mặc định phiên bản 9.0.31. Do vậy, người dùng cập nhật lên phiên bản 9.0.31 hoặc cao hơn sẽ cần phải thực hiện những thay đổi nhỏ trong cấu hình của mình.”.
Nếu không thể nâng cấp phiên bản máy chủ bị ảnh hưởng ngay lập tức, người dùng có thể khắc phục tạm thời bằng cách tắt AJP Connector, hoặc chuyển hướng nó về một cổng cục bộ để tránh những rủi ro không đáng có tới máy chủ.
Trọng Đạt
下一篇:Nhận định, soi kèo Bournemouth vs Nottingham, 22h00 ngày 25/1: Đôi công hấp dẫn
相关文章:
- Nhận định, soi kèo Sevilla vs Espanyol, 0h30 ngày 26/1: Khôn nhà dại chợ
- Soi kèo phạt góc Inter Milan vs Atalanta, 02h00 ngày 3/1
- Nhận định, soi kèo Esteghlal vs Sepahan, 21h00 ngày 2/1: Xây chắc ngôi đầu
- Nhận định, soi kèo Dundee FC vs Dundee United, 0h30 ngày 3/1: Thay đổi lịch sử
- Nhận định, soi kèo Sông Lam Nghệ An vs Becamex Bình Dương, 18h00 ngày 23/1: Bất phân thắng bại
- Song Hye Kyo tham gia phim đề tài báo thù cùng tài tử 'Trở lại tuổi 18'
- Tác giả 'Hoa nở không màu' bị MC Hoài Thu chê 'viết lời dở'
- Nữ MC VTV thi Hoa hậu Việt Nam 2020: Tôi có nhiều bất lợi hơn thí sinh khác
- Nhận định, soi kèo Gokulam Kerala vs Inter Kashi, 20h30 ngày 24/1: Cạnh tranh ngôi đầu
- Tặng vé ra mắt phim 'Quái thú' của tài tử sexy nhất thế giới Idris Elba
相关推荐:
- Nhận định, soi kèo AZ Alkmaar vs Roma, 00h45 ngày 24/1: Xa nhà là thất vọng
- Diễn viên Bá Anh lần đầu trải lòng về giai đoạn hôn nhân tan vỡ
- Nhận định, soi kèo Brothers Union vs Fakirapool Young Mens, 15h45 ngày 3/1: Tưng bừng bàn thắng
- Soi kèo phạt góc Inter Milan vs Atalanta, 02h00 ngày 3/1
- Soi kèo góc Bournemouth vs Nottingham, 22h00 ngày 25/1
- Nghệ sĩ hài Nhật Bản gãy xương cột sống khi ghi hình
- Giọng ải giọng ai mùa 5 tập 14: Học trò Cẩm Ly gây bất ngờ với giọng cao vút ở 'Giọng ải giọng ai'
- Nhận định, soi kèo Melbourne City vs Wellington Phoenix, 13h00 ngày 3/1: Lịch sử gọi tên
- Nhận định, soi kèo Bodo Glimt vs Maccabi Tel Aviv, 0h45 ngày 24/1: Khó có bất ngờ
- Lương Nguyệt Anh: Tôi và Việt Hoàn 'chạm' trong âm nhạc, đồng điệu về tâm hồn
- Nhận định, soi kèo Port FC vs Ratchaburi, 19h00 ngày 24/1: Rượt đuổi mãn nhãn
- Soi kèo phạt góc Torino vs Cagliari, 2h45 ngày 25/1
- Nhận định, soi kèo Hà Nội vs HAGL, 19h15 ngày 24/1: Bám đuổi đội đầu bảng
- Nhận định, soi kèo Persita vs Madura United, 19h00 ngày 24/1: Cửa dưới thất thế
- Nhận định, soi kèo MU vs Rangers, 3h00 ngày 24/1: Quỷ đỏ mất nanh
- Nhận định, soi kèo Hà Nội vs HAGL, 19h15 ngày 24/1: Bám đuổi đội đầu bảng
- Nhận định, soi kèo Bình Định vs Nam Định, 18h00 ngày 24/1: Khách hoan ca
- Nhận định, soi kèo Al Nasr vs Al Nahda, 20h30 ngày 23/1: Khó tin cửa dưới
- Nhận định, soi kèo Rigas Futbola Skola vs Ajax, 3h00 ngày 24/1: Tất cả vì top 8
- Nhận định, soi kèo Bodo Glimt vs Maccabi Tel Aviv, 0h45 ngày 24/1: Khó có bất ngờ