Progress Software đang kêu gọi người dùng cập nhật phiên bản Telerik Report Server của họ sau khi phát hiện ra lỗ hổng bảo mật nghiêm trọng có thể dẫn đến thực thi mã từ xa.
Lỗ hổng có định danh CVE-2024-6327 (điểm CVSS: 9,9), liên quan đến vấn đề xử lý dữ liệu (deserialization) theo cách không an toàn, ảnh hưởng đến Report Server từ phiên bản 2024 Q2 (10.1.24.514) trở về trước.
Lỗi deserialization xảy ra khi một ứng dụng tái tạo dữ liệu không đáng tin cậy do kẻ tấn công gửi đến mà không kiểm tra, xác minh đầy đủ, dẫn đến việc thực hiện các lệnh trái phép.
Progress Software cho biết lỗi này đã được khắc phục trong phiên bản 10.1.24.709. Như một biện pháp khắc phục tạm thời, công ty khuyến nghị nên thay đổi người dùng Nhóm ứng dụng máy chủ báo cáo (Report Server Application Pool) thành người dùng với quyền hạn bị hạn chế.
Quản trị viên có thể kiểm tra xem máy chủ của mình có dễ bị tấn công hay không bằng cách thực hiện các bước sau:
- Truy cập vào Giao diện người dùng web của Report Server và đăng nhập bằng tài khoản có quyền quản trị
- Mở trang cấu hình - Configuration (~/Configuration/Index).
- Chọn tab Giới thiệu (About), thông tin phiên bản sẽ được hiển thị ở khung bên phải.
Thông tin tiết lộ được đưa ra gần hai tháng sau khi công ty vá một lỗ hổng nghiêm trọng khác trong cùng phần mềm (CVE-2024-4358, điểm CVSS: 9,8) có thể bị kẻ tấn công từ xa lạm dụng để vượt qua xác thực và tạo người dùng quản trị viên giả mạo.
Vào ngày 13 tháng 6, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã thêm lỗ hổng này vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), sau các báo cáo về tình trạng khai thác đang diễn ra trên thực tế.
Nguồn: thehackernews.com.
Tín nhiệm mạng | Các tác nhân đe dọa được gọi là 'Stargazer Goblin' đã tạo ra một dịch vụ phân phối mã độc từ hơn 3.000 tài khoản giả mạo trên GitHub để phát tán phần mềm độc hại đánh cắp thông tin.
Tín nhiệm mạng | Docker đã phát hành bản cập nhật bảo mật để giải quyết lỗ hổng nghiêm trọng ảnh hưởng đến một số phiên bản Docker Engine, có thể cho phép kẻ tấn công vượt qua kiểm tra xác thực của plugin AuthZ trong một số trường hợp nhất định.
Tín nhiệm mạng | Lỗ hổng bảo mật zero-day của Telegram dành cho Android có tên 'EvilVideo' cho phép kẻ tấn công gửi các tệp APK Android độc hại dưới dạng tệp video.
Tín nhiệm mạng | Microsoft đã phát hành một công cụ phục hồi WinPE tùy chỉnh để tìm và xóa bản cập nhật CrowdStrike bị lỗi khiến khoảng 8,5 triệu thiết bị Windows bị sập vào thứ sáu tuần trước.
Tín nhiệm mạng | Những kẻ tấn công đang lợi dụng sự gián đoạn kinh doanh nghiêm trọng do bản cập nhật lỗi của CrowdStrike vào thứ sáu vừa qua để nhắm vào các công ty.
Tín nhiệm mạng | Một thành phần lỗi trong bản cập nhật CrowdStrike Falcon mới nhất đã làm sập hệ thống Windows, ảnh hưởng đến nhiều tổ chức và dịch vụ trên toàn thế giới, bao gồm sân bay, đài truyền hình và bệnh viện.