Phát hiện lỗ hổng nghiêm trọng trong phần mềm quản trị website cPanel

Chủ nhật, 30.04.2023 | 10:36:21
328 lượt xem
Ngày 29-4, Tập đoàn Công nghệ BKAV cho biết, lỗ hổng nghiêm trọng (mã định danh CVE-2023-29489) tồn tại trong phần mềm quản trị website cPanel đang đe dọa nguy hiểm đến hàng triệu website.

Theo các chuyên gia của BKAV, CVE-2023-29489 là một trong những lỗ hổng web điển hình, cho phép tin tặc (hacker) đánh cắp dữ liệu người dùng như thông tin, phiên truy cập... cho phép thực thi lệnh, kiểm soát máy chủ web từ xa. Lỗ hổng ảnh hưởng đến các cổng quản lý cPanel 2080, 2082, 2083, 2086 và các ứng dụng chạy trên cổng dịch vụ web mặc định 80 và 443. Điều đó đồng nghĩa với việc hàng triệu website được quản trị bởi cPanel có nguy cơ bị tấn công, nhất là khi mã khai thác (PoC) đã được công bố.

Ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav cho biết: “cPanel là phần mềm quản trị lưu trữ website, có hơn 1,4 triệu bản cài đang kết nối Internet. Một cPanel quản lý từ một đến nhiều website, nên phạm vi ảnh hưởng sẽ lan rất rộng”.

Lỗ hổng nghiêm trọng (mã định danh CVE-2023-29489) tồn tại trong phần mềm quản trị website cPanel đang đe dọa nguy hiểm đến hàng triệu website. BKAV ghi nhận tại Việt Nam, có hơn 2.500 lượt cài đặt phần mềm cPanel. Với mức độ ảnh hưởng nghiêm trọng của lỗ hồng này, BKAV khuyến cáo các đơn vị đang sử dụng cPanel cần lập tức thực hiện những việc sau: Ngay lập tức cập nhật lên các phiên bản, thiết lập chế độ tự động cập nhật cho cPanel. 

Đồng thời, các đơn vị đang sử dụng phần mềm cPanel, trên cả các hệ thống web chạy cổng 80 và 433 cần rà soát lại toàn bộ hệ thống để kịp thời phát hiện và xử lý nếu bị tấn công.

Trước đó, BKAV phát hiện ra một chiến dịch tấn công chuỗi cung ứng nghiêm trọng nhằm vào bản cập nhật của 3CXDesktopApp, một phần mềm của Công ty 3CX (Mỹ) trên cả Windows và macOS.

3CXDesktopApp là ứng dụng dành cho việc gọi điện và chăm sóc khách hàng của các doanh nghiệp. Ứng dụng này có phiên bản cho các hệ điều hành phổ biến gồm Windows, macOS và Linux.

Các chuyên gia cho biết, hacker đã chèn mã độc gián điệp APT vào bản cập nhật, được ký số bởi chính 3CX, rồi gửi đến máy người dùng thông qua quá trình cập nhật tự động hoặc thủ công. Máy tính nạn nhân sẽ bị kiểm soát toàn bộ thông tin và bị chiếm quyền điều khiển. Đây cũng là bàn đạp để hacker thọc sâu vào các hệ thống nội bộ của doanh nghiệp, tổ chức bằng cách leo thang đặc quyền. Các chuyên gia nhận định, hacker đã chuẩn bị cơ sở hạ tầng cho việc tấn công từ tháng 2-2022 và truy cập vào hệ thống của 3CX ít nhất từ tháng 11 đến 12-2022.

Tại Việt Nam, BKAV ghi nhận ít nhất 318 đơn vị, tổ chức sử dụng 3CXDesktopApp, trong đó có nhiều doanh nghiệp và tổ chức tài chính lớn. Với mức độ ảnh hưởng đặc biệt nghiêm trọng của chiến dịch tấn công này, BKAV khuyến cáo các đơn vị đang sử dụng phần mềm 3CXDesktopApp cần lập tức thực hiện những việc sau: Đóng, ngắt toàn bộ kết nối ra internet của hệ thống nhằm chặn đứng các hành vi xâm nhập, điều khiển của hacker. Cập nhật phiên bản mới nhất của 3CXDesktopApp. Liên hệ với các đơn vị chuyên môn về an ninh mạng để thực hiện rà soát tổng thể toàn bộ hệ thống của mình, bao gồm: các máy chủ, máy trạm và hệ thống đám may, nhằm bóc tách triệt để phần mềm gián điệp.

Theo qdnd.vn

Ý kiến ()

0 / 500 ký tự
Đang tải dữ liệu

Tin liên quan

Nhiều website cơ quan nhà nước bị chèn link ẩn quảng cáo cờ bạc

Nhiều website cơ quan nhà nước bị chèn link ẩn quảng cáo cờ bạc

Kết quả rà soát của Cục An toàn thông tin (Bộ Thông tin và Truyền thông) cho thấy, nhiều website đang bị lợi dụng để cài, đăng tải, chuyển hướng hoặc liên kết với nội dung quảng cáo không phù hợp như quảng cáo, đánh bài, cờ bạc...
3 năm trước
388 lượt xem
Bộ Thông tin và Truyền thông: Ngăn chặn, xử lý 15 website giả mạo công ty tài chính

Bộ Thông tin và Truyền thông: Ngăn chặn, xử lý 15 website giả mạo công ty tài chính

Trong tháng 5-2022, Bộ Thông tin và Truyền thông đã có văn bản và áp dụng các hệ thống kỹ thuật riêng chỉ đạo, điều phối các nhà mạng viễn thông ngăn chặn, xử lý 15 website giả mạo công ty tài chính chính thống để thực hiện hành vi lừa đảo trực...
4 năm trước
170 lượt xem
Giả mạo Cổng thông tin điện tử Bộ Công an để lừa đảo

Giả mạo Cổng thông tin điện tử Bộ Công an để lừa đảo

Theo Trung tâm Xử lý tin giả Việt Nam (VAFC), kẻ gian đã lập trang web giả mạo Cổng Thông tin điện tử của Bộ Công an thông qua thủ đoạn mạo danh lực lượng chức năng đang điều tra các vụ án liên quan đến tham nhũng, rửa tiền, ma túy...
4 năm trước
195 lượt xem
Bộ Thông tin và Truyền thông công bố 25 website có dấu hiệu vi phạm pháp luật

Bộ Thông tin và Truyền thông công bố 25 website có dấu hiệu vi phạm pháp luật

Cục Phát thanh, Truyền hình và Thông tin điện tử (Bộ Thông tin và Truyền thông) vừa phát đi thông tin cho biết 25 website có dấu hiệu vi phạm pháp luật và Bộ đang phối hợp với các cơ quan có thẩm quyền xử lý, ngăn chặn truy cập với những trang thông tin...
4 năm trước
207 lượt xem
Ra mắt website nhận biết lừa đảo trực tuyến

Ra mắt website nhận biết lừa đảo trực tuyến

Ngày 1-4, Google hợp tác cùng Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) ra mắt website dauhieuluadao.com (dấu hiệu lừa đảo) nhằm nâng cao nhận thức về lừa đảo trực tuyến…
4 năm trước
174 lượt xem
Google Cloud gặp sự cố, hàng loạt website lớn bị sập mạng

Google Cloud gặp sự cố, hàng loạt website lớn bị sập mạng

Vào lúc 0 giờ 40 phút ngày 17-11 (giờ Việt Nam), hàng trăm trang web lớn hiển thị lỗi “404: not found” sau khi nền tảng điện toán đám mây Google Cloud gặp sự cố.
5 năm trước
245 lượt xem
Online Friday 2020 sẽ có 10.000 website, doanh nghiệp tham gia

Online Friday 2020 sẽ có 10.000 website, doanh nghiệp tham gia

Lễ hội mua sắm Online Friday 2020 hứa hẹn mang tới hàng triệu chủng loại sản phẩm khác nhau, đáp ứng trọn vẹn nhu cầu mua sắm của người dân cả nước.
6 năm trước
550 lượt xem