Thời sự, Xã hội
Phát hiện lỗ hổng nghiêm trọng trên bộ định tuyến MikroTik
Trọng Đạt - Thứ Bảy, 29/07/2023 10:26 CH
Vietnet24h - Lỗ hổng này được đánh giá là rất nghiêm trọng, có thể bị hacker lợi dụng để tạo ra mạng máy tính bị nhiễm độc nhằm thực hiện các vụ xâm nhập và tấn công website từ xa.

Lỗ hổng trên bộ định tuyến MikroTik được gán mã định danh CVE-2023-30799 cho phép kẻ tấn công từ xa có tài khoản quản trị viên hiện có sẽ nâng đặc quyền lên thành quản trị viên cấp cao (superadmin) thông qua giao diện Winbox hoặc HTTP của thiết bị.

Trước đó, báo cáo từ hãng bảo mật VulnCheck giải thích mặc dù để khai thác lỗ hổng yêu cầu phải có tài khoản quản trị viên, tuy vậy đầu vào để tiến hành khai thác lỗ hổng lại đến từ việc mật khẩu mặc định chưa được thay đổi. Các nhà nghiên cứu cho biết, các bộ định tuyến thiếu biện pháp bảo vệ cơ bản chống lại việc đoán mật khẩu.

VulnCheck không công bố bằng chứng cho việc khai thác lỗ hổng vì lo ngại nó sẽ trở thành công cụ hướng dẫn cho những tin tặc có ý đồ xấu. Các nhà nghiên cứu cho biết có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định.

Báo cáo vừa được tập đoàn công nghệ Bkav phát ra cho biết, lỗ hổng mới được phát hiện có mã định danh CVE-2023-30799, mức điểm nghiêm trọng CVSS 9,1. Lỗ hổng nghiêm trọng này được phát hiện trong hệ điều hành MikroTik RouterOS, cho phép kẻ tấn công, đã được xác thực, leo thang đặc quyền từ admin lên super admin để thực thi mã tùy ý, chiếm toàn quyền kiểm soát thiết bị và biến chúng thành các botnet, tấn công DDoS.

Ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav, cho biết, tại Việt Nam, số thiết bị MikroTik đang kết nối Internet ở thời điểm ngày 26/7 lên đến hàng chục nghìn. Tất cả đều có nguy cơ bị khai thác.

Chuyên gia Bkav giải thích, thói quen của người dùng thường bỏ qua việc đổi mật khẩu mặc định của thiết bị khi mới mua về. MikroTik không trang bị bất kỳ giải pháp an ninh nào chống lại các cuộc tấn công brute-force trên hệ điều hành MikroTik RouterOS. Tin tặc có thể dò tên người dùng và mật khẩu truy cập của người dùng mà không bị ngăn chặn.

Một thống kê gần đây cho thấy, có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định. Thậm chí, RouterOS không yêu cầu mật khẩu mạnh, nên người dùng có thể đặt tùy ý, dẫn đến hậu quả càng dễ dàng bị tấn công brute-force.

“Để khai thác được lỗ hổng CVE-2023-30799, hacker cần chiếm được quyền admin trong khi phần lớn mật khẩu mặc định trên các thiết bị chưa được thay đổi. Đây là lỗi phát cả từ người dùng và nhà sản xuất”, ông Cường lý giải.

MikroTik là thương hiệu đến từ Latvia chuyên về các thiết bị mạng, được chạy trên hệ điều hành MikroTik RouterOS. Khi sử dụng, người dùng có thể truy cập trang quản trị trên cả giao diện web hoặc ứng dụng Winbox để cấu hình, quản lý mạng LAN hoặc WAN.

Trên thế giới, số lượng bộ định tuyến MikroTik đang tiếp xúc với Internet có nguy cơ bị khai thác qua HTTP và Winbox lần lượt là 500.000 và 900.000 thiết bị. Con số này tại Việt Nam là 9.500 qua HTTP và 23.000 qua Winbox, theo ghi nhận của Bkav.

Với số lượng lớn thiết bị đang kết nối ra Internet như vậy, để giảm thiểu rủi ro, Bkav khuyến cáo người dùng lập tức cập nhật bản vá mới nhất (6.49.8 hoặc 7.x) cho RouterOS, đồng thời thực hiện các giải pháp bổ sung sau: Bỏ kết nối Internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa; thiết lập mật khẩu mạnh nếu bắt buộc phải public trang quản trị; tắt chương trình quản trị Winbox và sử dụng giao thức SSH thay thế, do MikroTik chỉ cung cấp giải pháp bảo vệ cho giao diện SSH.

Ngoài ra, cấu hình SSH sử dụng cặp khóa công khai/bí mật thay vì mật khẩu cho việc xác thực qua SSH. Điều này sẽ tăng tính bảo mật và giảm khả năng bị tấn công brute-force.

Để giảm thiểu rủi ro, chuyên gia WhiteHat khuyến cáo người dùng cập nhật ngay bản vá mới nhất cho RouterOS, đồng thời có thể thực hiện thêm các giải pháp như bỏ kết nối internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa, thiết lập mật khẩu mạnh nếu bắt buộc phải công khai trang quản trị.

Hacker nhắm vào các trạm sạc xe điện Vietnet24h - Nhiều sự cố về các trạm sạc xe điện bị tấn công trên khắp thế giới đã làm dấy lên lo ngại về các lỗ hổng bảo mật.
Gần 4 triệu máy tính Việt Nam bị đe dọa do chưa vá lỗ hổng Microsoft Office Vietnet24h - Lỗ hổng có bản vá từ tháng 2, nhưng theo thống kê của Bkav, gần 4 triệu máy tính Việt Nam vẫn có nguy cơ bị virus tấn công do chưa được vá.
Tin khác cùng chuyên mục
Tin đọc nhiều
Sự sụt giảm 45% của Super Micro trong tuần này đã xóa sạch mức tăng của cổ phiếu trong năm Vietnet24h - Đợt bán tháo cổ phiếu Super Micro tiếp tục diễn ra vào thứ Sáu, khi giá cổ phiếu giảm thêm 10%, nâng mức lỗ trong tuần lên 44%.
Samsung Electronics công bố doanh thu quý 3 cao kỷ lục, nhưng doanh thu ộ phận bán dẫn vẫn yếu Vietnet24h - Samsung Electronics đã ghi nhận doanh thu quý cao nhất từ ​​trước đến nay trong quý 3 năm nay, mặc dù lợi nhuận trong lĩnh vực bán dẫn (DS) chậm chạp do chi phí một lần tăng.
Cổ phiếu Tesla đóng cửa ở mức cao nhất trong vòng 13 tháng gần đây Vietnet24h - Sau ngày giao dịch tốt nhất của Tesla trên thị trường kể từ năm 2013, cổ phiếu này đã tăng hơn 3% vào thứ Sáu, đóng cửa ở mức cao nhất kể từ tháng 9 năm ngoái.
SK Hynix công bố lợi nhuận quý kỷ lục nhờ sự bùng nổ chip AI Vietnet24h - Lợi nhuận hoạt động trong quý 3 đạt mức kỷ lục 7,03 nghìn tỷ won (5,08 tỷ đô la), vượt qua dự báo 6,8 nghìn tỷ won của LSEG và phục hồi sau khoản lỗ 1,8 nghìn tỷ won trong cùng kỳ năm ngoái.
Cổ phiếu bán dẫn châu Á tăng sau khi cổ phiếu của Nvidia, công ty chip AI được yêu thích, đạt mức cao kỷ lục Vietnet24h - Giá cổ phiếu tăng của Nvidia vào thứ Hai đã nâng giá trị thị trường của công ty lên 3,4 nghìn tỷ đô la, vượt qua Microsoft để trở thành công ty có giá trị thứ hai trên Phố Wall và chỉ thấp hơn một chút so với mức định giá khoảng 3,55 nghìn tỷ đô la của Apple.
LG Electronics chứng kiến ​​lợi nhuận giảm 20% mặc dù doanh thu đạt kỷ lục Vietnet24h - Lợi nhuận của LG Electronics trong quý 3 giảm mạnh mặc dù cũng ghi nhận con số doanh thu cao nhất trong quý.
Cổ phiếu Nvidia tăng 25% trong tháng qua Vietnet24h - Cổ phiếu của Nvidia đã tăng 25% trong tháng qua và đang tiến gần đến mức cao kỷ lục khi mùa báo cáo thu nhập của các công ty công nghệ đang đến gần.
Thu nhập quý 3 của Samsung Electronics thấp hơn kỳ vọng của thị trường Vietnet24h - Hôm thứ Ba (7/10), Samsung Electronics dự báo lợi nhuận hoạt động trong quý 3 của mình sẽ giảm xuống dưới kỳ vọng của thị trường do nhu cầu chip cho điện thoại thông minh yếu và chi phí một lần.
Foxconn vượt bậc doanh thu quý III, hướng tới quý IV đầy hứa hẹn Vietnet24h - Trong bối cảnh nhu cầu trí tuệ nhân tạo gia tăng, Foxconn đã công bố kết quả kinh doanh quý III vượt xa kỳ vọng với mức doanh thu kỷ lục 1,85 nghìn tỷ Đài tệ. Các nhà phân tích dự đoán công ty sẽ tiếp tục đà tăng trưởng mạnh mẽ trong những tháng tới.
Ví Bitcoin cổ xưa thức tỉnh, hơn 3,5 triệu USD được đưa lên sàn Vietnet24h - Sau hơn một thập kỷ im lìm, ví Bitcoin từ thời đại Satoshi đã hoạt động trở lại, chuyển số Bitcoin trị giá hơn 3,5 triệu USD. Cộng đồng tiền số đang theo dõi sát sao khi bộ phim tài liệu về Satoshi chuẩn bị ra mắt.
Cuộc khủng hoảng phúc lợi tại Thung lũng Silicon Vietnet24h - Năm 2021 đánh dấu sự chuyển mình của Thung lũng Silicon, khi các đặc quyền mà nhân viên công nghệ từng được chiều chuộng giờ đây trở thành vấn đề đau đầu cho các công ty. Những vụ việc lạm dụng phúc lợi khiến nhiều nhân viên phải đối diện với hệ quả nghiêm trọng.
AI tại Google viết mã chiếm 25%: Cơ hội hay thách thức cho lập trình viên? Vietnet24h - Google đang tiên phong trong việc ứng dụng AI vào lập trình, với hơn một phần tư mã nguồn mới được tạo bởi trí tuệ nhân tạo. Nhưng liệu sự phát triển này có đẩy lập trình viên vào thế khó?
Vingroup ra mắt quỹ đầu tư VinVentures Vietnet24h - Ngày 28/10/2024, Tập đoàn Vingroup công bố ra mắt quỹ đầu tư VinVentures, với tổng tài sản quản lý là 150 triệu đô la Mỹ.
TSMC bị nghi ngờ vi phạm lệnh cấm vận khi chip xuất hiện trong thiết bị của Huawei Vietnet24h - Một báo cáo nội bộ cho thấy chip của TSMC đang được sử dụng trong máy chủ AI của Huawei. Vụ việc đặt ra nghi vấn về khả năng vi phạm lệnh cấm vận của Mỹ và thu hút sự chú ý từ giới chức Mỹ.
Studio game AAA của Netflix đóng cửa: Ngành công nghiệp game chao đảo Vietnet24h - Quyết định đóng cửa studio phát triển game AAA của Netflix tại Los Angeles sau hai năm hoạt động đã khiến nhiều người bất ngờ. Trong bối cảnh công ty đang tái cấu trúc, động thái này không chỉ ảnh hưởng đến nhân viên mà còn gợi lên những câu hỏi về tương lai của mảng game của Netflix.
Cuộc chiến công nghệ Mỹ-Trung sẽ nóng lên bất kể Trump hay Harris thắng Vietnet24h - Cuộc chiến công nghệ giữa Hoa Kỳ và Trung Quốc chắc chắn sẽ nóng lên bất kể ứng cử viên Cộng hòa Donald Trump hay Phó Tổng thống Kamala Harris giành chiến thắng trong cuộc bầu cử tổng thống Hoa Kỳ vào ngày 5 tháng 11, với đảng Dân chủ có khả năng đưa ra các quy tắc mới có mục tiêu và Trump có cách tiếp cận thẳng thắn hơn.
Kế hoạch bí mật của FBI: Tạo tiền số để "bẫy" tội phạm thao túng Vietnet24h - Thông qua đồng tiền số NexFundAI, FBI đã khéo léo vạch trần chiêu trò bơm thổi giá tiền số của nhiều đối tượng lừa đảo, khiến hàng triệu USD của nhà đầu tư rơi vào tay kẻ gian.
Bí ẩn danh tính Satoshi Nakamoto tiếp tục được khơi gợi Vietnet24h - Trong phim tài liệu "Money Electric: The Bitcoin Mystery," Peter Todd được coi là Satoshi Nakamoto, nhưng sự phủ nhận sau đó của anh đã làm dấy lên nhiều nghi vấn. Liệu danh tính thật sự của người sáng lập Bitcoin có bao giờ được làm sáng tỏ?
Google đối diện nguy cơ bị chia tách: Chính phủ Mỹ mạnh tay trong cuộc chiến chống độc quyền Vietnet24h - Lần đầu tiên sau 40 năm, Bộ Tư pháp Mỹ đề xuất chia tách Google, cáo buộc công ty vi phạm luật chống độc quyền. Động thái này không chỉ ảnh hưởng sâu rộng đến các dịch vụ cốt lõi của Google mà còn tạo tiền lệ lớn trong lĩnh vực công nghệ toàn cầu.
Chiêu lừa Apple bằng iPhone giả: hai người Trung Quốc lãnh án tù 54 tháng Vietnet24h - Hai người Trung Quốc sống tại Mỹ bị phát hiện gửi hàng nghìn iPhone giả đi bảo hành, qua đó lừa lấy iPhone thật từ Apple. Cả hai đã bị kết án tổng cộng hơn 100 tháng tù và phải bồi thường 1,4 triệu USD.
Hoàn thiện hạ tầng viễn thông tại làng Nủ sau thảm họa lũ quét Vietnet24h - Vừa qua, nhà mạng VNPT đã chính thức khởi công lắp đặt trạm phát sóng di động (BTS) tại khu vực xây dựng bản tái định cư mới cho người dân thôn Làng Nủ, huyện Bảo Yên, tỉnh Lào Cai.
Thành công rực rỡ: Black Myth - Wukong thu về gần 1 tỷ USD Vietnet24h - Black Myth: Wukong, tựa game hành động nhập vai của Game Science, đã ghi dấu ấn mạnh mẽ trên thị trường game quốc tế, với doanh thu gần chạm ngưỡng 1 tỷ USD chỉ sau hai tuần ra mắt.
Trải nghiệm âm nhạc kết hợp công nghệ đỉnh cao của Galaxy AI Immersive Vietnet24h - Sự kiện hoành tráng chào đón thế hệ điện thoại gập mới Galaxy Z Fold6 và Galaxy Z Flip6 - nơi âm nhạc và công nghệ hội tụ, thể hiện vị thế tiên phong dẫn đầu kỷ nguyên AI mới đã bùng nổ với 50.000 người tham gia.
Tùng Tán Lâm - Vẻ đẹp thiêng liêng giữa lòng Shangri-La Vietnet24h - Đối với những tín đồ đam mê du lịch tâm linh, tu viện Tùng Tán Lâm (Songzanlin) là một điểm đến không thể bỏ qua. Những người từng đặt chân đến Shangri-la đều khẳng định đây là một trong những tu viện đáng ghé thăm nhất trên thế giới.
Galaxy S24 của Samsung sẽ phát trực tiếp lễ khai mạc Thế vận hội Paris Vietnet24h - Samsung, đối tác chính thức của các sự kiện Olympic và Paralympic toàn cầu, đã thông báo rằng họ sẽ lắp đặt hơn 200 chiếc điện thoại thông minh hiện đại nhất của mình ở mũi và hai bên của mỗi chiếc trong số 85 chiếc tàu sẽ chở 10.500 vận động viên khi bơi trên mặt nước. xuôi sông Seine trong cuộc diễu hành khai mạc Thế vận hội.
Euro 2024: Những dự đoán sắc bén từ AI Vietnet24h - Trong bối cảnh Euro 2024 đang diễn ra, các mô hình AI từ khắp nơi trên thế giới đã bắt đầu "tranh tài", đưa ra những dự đoán thú vị về kết quả của giải đấu.
Starlink - Sự hiện diện đột phá trong cuộc sống của bộ tộc Marubo Vietnet24h - Với sự đổ bộ của dự án Internet vệ tinh Starlink vào vùng Amazon, bộ tộc Marubo đã chứng kiến một sự hiện diện đột phá trong cuộc sống hàng ngày. Sự kết nối này không chỉ mở ra cánh cửa cho tiềm năng mới, mà còn đem lại những thách thức và cơ hội cho bộ tộc.
SKT mang dịch vụ cộng đồng người hâm mộ K-pop lên nền tảng metaverse Vietnet24h - Nhà cung cấp dịch vụ di động Hàn Quốc SK Telecom đã tiết lộ dịch vụ K-pop mới cho nền tảng metaverse của mình, ifland, được thiết kế như một đấu trường nơi các thần tượng K-pop và người hâm mộ toàn cầu của họ tụ tập và giao tiếp với nhau.
5 điều hối tiếc nhất của con người khi qua đời Vietnet24h - Vào cuối cuộc đời, nhiều người có xu hướng suy ngẫm về những điều họ ước mình đã làm khác đi.
Học nhạc tại Kim Bảo Nam: lắng nghe lời tâm sự từ học viên Vietnet24h - Những lời tâm sự chân thành từ học viên sẽ giúp bạn hiểu rõ hơn về chất lượng đào tạo, cơ sở vật chất và đội ngũ giảng viên tại trung tâm âm nhạc Kim Bảo Nam. Qua đó, bạn có thể đưa ra lựa chọn phù hợp với nhu cầu và mục tiêu học nhạc của mình.