VMware đã phát hành các bản cập nhật mới để khắc phục hai lỗ hổng bảo mật trong vCenter Server và Cloud Foundation cho phép kẻ tấn công đánh cắp thông tin.
Lỗ hổng nghiêm trọng cho phép đọc các tệp tùy ý trong vSphere Web Client phiên bản 6.5 và 6.7. Lỗ hổng có mã CVE-2021-21980 (điểm CVSS: 7,5) do ch0wn của nhóm nghiên cứu Orz đã phát hiện và báo cáo.
Công ty cho biết "Tin tặc có quyền truy cập vào cổng 443 trên Máy chủ vCenter có thể khai thác lỗ hổng này để truy cập thông tin nhạy cảm.
Lỗ hổng thứ hai do magiczero từ SGLAB của Legendsec phát hiện và báo cáo, liên quan đến lỗ hổng SSRF (Server-Side Request Forgery) trong plug-in Web Client trong mạng liên quan đến việc lưu trữ ảo (vSAN), cho phép tác nhân độc hại có quyền truy cập vào cổng 443 trên vCenter Server có thể khai thác lỗ hổng.
SSRF là một loại lỗ hổng bảo mật web cho phép tin tặc đọc hoặc sửa đổi tài nguyên nội bộ mà máy chủ mục tiêu có quyền truy cập thông qua các request HTTP độc hại để đánh cắp thông tin.
Rủi ro phát sinh từ các cuộc tấn công SSRF là nghiêm trọng và phổ biến và được xếp vào top 10 rủi ro bảo mật trong ứng dụng web năm 2021 của OWASP.
Các sản phẩm của VMware được sử dụng rộng rãi trong các doanh nghiệp và là mục tiêu ưa thích của các nhóm tấn công mạng. Để giảm thiểu nguy cơ bị xâm nhập, người dùng nên nhanh chóng kiểm tra, cài đặt các bản cập nhật sớm nhất có thể.
Nguồn: thehackernews.com.
Tín nhiệm mạng | Ít nhất 9,3 triệu thiết bị Android đã bị nhiễm một loại phần mềm độc hại mới được ngụy trang dưới vỏ bọc của các trò chơi arcade, bắn súng,… trên cửa hàng ứng dụng AppGallery của Huawei.
Tín nhiệm mạng | Meta, công ty mẹ của Facebook, Instagram và WhatsApp, cho biết họ không có ý định triển khai mã hóa end-to-end (EE2E) mặc định trên tất cả các dịch vụ nhắn tin của mình cho đến năm 2023.
Tín nhiệm mạng | Tin tặc đang tấn công máy chủ Microsoft Exchange bằng cách sử dụng các lỗ hổng ProxyShell và ProxyLogon để phát tán mã độc và vượt qua hệ thống bảo vệ email bằng cách sử dụng các email nội bộ bị đánh cắp.
Tín nhiệm mạng | Kẻ tấn công ẩn danh đã khai thác một lỗ hổng zero-day mới trong các thiết bị mạng FatPipe MPVPN để xâm nhập vào các mạng của nhiều công ty lớn như Cisco, Fortinet, Citrix, Pulse Secure.
Tín nhiệm mạng | Một chiến dịch lừa đảo mới đang nhắm vào các tài khoản TikTok nổi tiếng của những người có tầm ảnh hưởng, nhà tư vấn thương hiệu, studio sản xuất,…
Tín nhiệm mạng | GoDaddy cho biết dữ liệu của 1,2 triệu khách hàng của họ đã bị lộ sau khi tin tặc xâm nhập vào môi trường lưu trữ Managed WordPress của công ty.