Các nhà nghiên cứu đã phát hiện một lỗ hổng local file inclusion (LFI) mới trong Hashnode, một nền tảng viết blog dành cho người dùng cuối, có thể bị lạm dụng để truy cập vào dữ liệu nhạy cảm như khóa SSH, địa chỉ IP máy chủ và các thông tin mạng (network) khác.
Trong một báo cáo, các nhà nghiên cứu Akamai cho biết: “Lỗ hổng LFI bắt nguồn từ tính năng Bulk Markdown Import, cho phép kẻ tấn công tải xuống các tệp cục bộ từ máy chủ Hashnode.
Kẻ tấn công có thể lợi dụng lỗ hổng này để khiến một ứng dụng web tiết lộ thông tin nhạy cảm hoặc thực thi các tệp trên máy chủ, dẫn đến các cuộc tấn công directory traversal, thu thập thông tin, thực thi mã từ xa và cross-site scripting (XSS).
Lỗ hổng, do ứng dụng web thiếu biện pháp kiểm tra, sàng lọc các đường dẫn tệp (path) không an toàn được sử dụng làm dữ liệu đầu vào, có thể gây ra hậu quả nghiêm trọng nếu kẻ tấn công có thể điều hướng đến bất kỳ đường dẫn nào trên máy chủ và truy cập thông tin nhạy cảm, bao gồm tệp /etc/passwd có chứa danh sách người dùng trên máy chủ.
Mặc dù lỗ hổng đã được khắc phục nhưng Akamai cho biết họ đã ghi nhận hơn 5 tỷ cuộc tấn công LFI trong khoảng thời gian từ ngày 1 tháng 9 năm 2021 đến ngày 28 tháng 2 năm 2022, đánh dấu mức tăng 141% so với sáu tháng trước đó.
Các nhà nghiên cứu cho biết: “Các cuộc tấn công LFI có thể gây ra thiệt hại lớn cho một tổ chức, các tác nhân đe dọa có thể sử dụng thông tin thu thập này trong các cuộc tấn công trong tương lai”.
Nguồn: thehackernews.com.
Tín nhiệm mạng | Các nhà bảo trì dự án máy chủ web NGINX đã đưa ra các biện pháp giảm nhẹ để khắc phục các lỗ hổng bảo mật trong triển khai tham chiếu giao thức Lightweight Directory Access LDAP.
Tín nhiệm mạng | Mạng botnet Qbot hiện đang phát tán mã độc thông qua email lừa đảo với các tệp đính kèm dạng ZIP được bảo vệ bằng mật khẩu có chứa các tệp MSI Windows Installer độc hại.
Tín nhiệm mạng | Hệ thống chuyển hướng lưu lượng truy cập Parrot đang lạm dụng các máy chủ lưu trữ khoảng 16.500 trang web để chuyển hướng mục tiêu đến các trang web lừa đảo và chứa phần mềm độc hại.
Tín nhiệm mạng | Các nhà nghiên cứu đã phát hiện bảy ứng dụng Android độc hại trên Cửa hàng Google Play giả dạng ứng dụng chống vi-rút để triển khai mã độc SharkBot.
Tín nhiệm mạng | Một kỹ thuật tấn công mới nhằm vào hệ thống sạc kết hợp (CCS) phổ biến có khả năng làm gián đoạn quá trình sạc xe điện trên quy mô lớn.
Tín nhiệm mạng | Phát hiện phần mềm gián điệp Android mới giả mạo dịch vụ Process Manager để lén lút lấy cắp thông tin nhạy cảm được lưu trữ trong các thiết bị bị nhiễm.