Lỗ hổng bảo mật tương tự Heartbleed
Read more ...
– Theo thông tin được được cập nhật từ VNISA, một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trong phần mềm lõi Bash được sử dụng trên các hệ thống Unix và Linux nguy hại lỗ hổng bảo mật này tương tự lỗ hổng Heartbleed được phát hiện gần đây. Lỗ hổng bảo mật này được đánh giá ở mức nguy hiểm cao đối với các website, server…
Hiệp hội An toàn thông tin Việt Nam (VNISA) đã khẳng định rằng : “Điều này gây ra một nguy cơ bảo mật cao đối với nhiều DN, tổ chức nói riêng cũng như Internet nói chung do tính phổ biến sử dụng các hệ thống Unix và Linux”,
Các thành phần bị ảnh hưởng bởi lỗ hổng này gồm các website, các server, máy tính cá nhân, các thiết bị chạy OS X, các thiết bị mạng…
So sách về mức độ nghiêm trọng của lỗ hổng bảo mật này này nhiều chuyên gia đã đánh giá sánh ngang với lỗ hổng Heartbleed trong thư viện OpenSSL được công bố vào đầu năm nay.
Xem thêm bài viết sau : Lượng lớn website bị hack năm 2014 tại Việt Nam
Lỗ hổng này đã được chuyên gia Stephane Chazelas phát hiện ra trong phiên bản 4.3 của Bash.
Mức độ nghiêm trọng của lỗ hổng này rất cao do tất cả các ứng dụng có “nhúng” việc thực thi Bash command bên trong sẽ đứng trước tình trạng dễ dàng bị khai thác từ xa và chạy lệnh trên hệ thống bị tấn công.
Một số kịch bản được các chuyên gia đưa ra mà những kẻ phá hoại có thể lợi dụng để khai thác như :
- ForceCommand được sử dụng trong việc cấu hình SSHD với mục đích giới hạn các lệnh mà người dùng có thể thực thi từ xa. Tuy nhiên với lỗ hổng này các kẻ tấn công có thể lợi dụng và bỏ qua các hạn chế đó để thực hiện các lệnh tùy ý mình không giới hạn.
Ngoài ra các máy chủ Apache có sử dụng “mod_cgi” hoặc “mod_cgid” đều có thể bị ảnh hưởng nghiêm trọng.