Văn hóa - Thể thao
Phát hiện lỗ hổng nghiêm trọng trên bộ định tuyến MikroTik
Trọng Đạt - Thứ Bảy, 29/07/2023 10:26 CH
Vietnet24h - Lỗ hổng này được đánh giá là rất nghiêm trọng, có thể bị hacker lợi dụng để tạo ra mạng máy tính bị nhiễm độc nhằm thực hiện các vụ xâm nhập và tấn công website từ xa.

Lỗ hổng trên bộ định tuyến MikroTik được gán mã định danh CVE-2023-30799 cho phép kẻ tấn công từ xa có tài khoản quản trị viên hiện có sẽ nâng đặc quyền lên thành quản trị viên cấp cao (superadmin) thông qua giao diện Winbox hoặc HTTP của thiết bị.

Trước đó, báo cáo từ hãng bảo mật VulnCheck giải thích mặc dù để khai thác lỗ hổng yêu cầu phải có tài khoản quản trị viên, tuy vậy đầu vào để tiến hành khai thác lỗ hổng lại đến từ việc mật khẩu mặc định chưa được thay đổi. Các nhà nghiên cứu cho biết, các bộ định tuyến thiếu biện pháp bảo vệ cơ bản chống lại việc đoán mật khẩu.

VulnCheck không công bố bằng chứng cho việc khai thác lỗ hổng vì lo ngại nó sẽ trở thành công cụ hướng dẫn cho những tin tặc có ý đồ xấu. Các nhà nghiên cứu cho biết có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định.

Báo cáo vừa được tập đoàn công nghệ Bkav phát ra cho biết, lỗ hổng mới được phát hiện có mã định danh CVE-2023-30799, mức điểm nghiêm trọng CVSS 9,1. Lỗ hổng nghiêm trọng này được phát hiện trong hệ điều hành MikroTik RouterOS, cho phép kẻ tấn công, đã được xác thực, leo thang đặc quyền từ admin lên super admin để thực thi mã tùy ý, chiếm toàn quyền kiểm soát thiết bị và biến chúng thành các botnet, tấn công DDoS.

Ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav, cho biết, tại Việt Nam, số thiết bị MikroTik đang kết nối Internet ở thời điểm ngày 26/7 lên đến hàng chục nghìn. Tất cả đều có nguy cơ bị khai thác.

Chuyên gia Bkav giải thích, thói quen của người dùng thường bỏ qua việc đổi mật khẩu mặc định của thiết bị khi mới mua về. MikroTik không trang bị bất kỳ giải pháp an ninh nào chống lại các cuộc tấn công brute-force trên hệ điều hành MikroTik RouterOS. Tin tặc có thể dò tên người dùng và mật khẩu truy cập của người dùng mà không bị ngăn chặn.

Một thống kê gần đây cho thấy, có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định. Thậm chí, RouterOS không yêu cầu mật khẩu mạnh, nên người dùng có thể đặt tùy ý, dẫn đến hậu quả càng dễ dàng bị tấn công brute-force.

“Để khai thác được lỗ hổng CVE-2023-30799, hacker cần chiếm được quyền admin trong khi phần lớn mật khẩu mặc định trên các thiết bị chưa được thay đổi. Đây là lỗi phát cả từ người dùng và nhà sản xuất”, ông Cường lý giải.

MikroTik là thương hiệu đến từ Latvia chuyên về các thiết bị mạng, được chạy trên hệ điều hành MikroTik RouterOS. Khi sử dụng, người dùng có thể truy cập trang quản trị trên cả giao diện web hoặc ứng dụng Winbox để cấu hình, quản lý mạng LAN hoặc WAN.

Trên thế giới, số lượng bộ định tuyến MikroTik đang tiếp xúc với Internet có nguy cơ bị khai thác qua HTTP và Winbox lần lượt là 500.000 và 900.000 thiết bị. Con số này tại Việt Nam là 9.500 qua HTTP và 23.000 qua Winbox, theo ghi nhận của Bkav.

Với số lượng lớn thiết bị đang kết nối ra Internet như vậy, để giảm thiểu rủi ro, Bkav khuyến cáo người dùng lập tức cập nhật bản vá mới nhất (6.49.8 hoặc 7.x) cho RouterOS, đồng thời thực hiện các giải pháp bổ sung sau: Bỏ kết nối Internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa; thiết lập mật khẩu mạnh nếu bắt buộc phải public trang quản trị; tắt chương trình quản trị Winbox và sử dụng giao thức SSH thay thế, do MikroTik chỉ cung cấp giải pháp bảo vệ cho giao diện SSH.

Ngoài ra, cấu hình SSH sử dụng cặp khóa công khai/bí mật thay vì mật khẩu cho việc xác thực qua SSH. Điều này sẽ tăng tính bảo mật và giảm khả năng bị tấn công brute-force.

Để giảm thiểu rủi ro, chuyên gia WhiteHat khuyến cáo người dùng cập nhật ngay bản vá mới nhất cho RouterOS, đồng thời có thể thực hiện thêm các giải pháp như bỏ kết nối internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa, thiết lập mật khẩu mạnh nếu bắt buộc phải công khai trang quản trị.

Hacker nhắm vào các trạm sạc xe điện Vietnet24h - Nhiều sự cố về các trạm sạc xe điện bị tấn công trên khắp thế giới đã làm dấy lên lo ngại về các lỗ hổng bảo mật.
Gần 4 triệu máy tính Việt Nam bị đe dọa do chưa vá lỗ hổng Microsoft Office Vietnet24h - Lỗ hổng có bản vá từ tháng 2, nhưng theo thống kê của Bkav, gần 4 triệu máy tính Việt Nam vẫn có nguy cơ bị virus tấn công do chưa được vá.
Tin khác cùng chuyên mục
Tin đọc nhiều
Apple dẫn đầu đà giảm của cổ phiếu công nghệ sau thông báo áp thuế của Trump Vietnet24h - Cổ phiếu công nghệ giảm vào phiên giao dịch muộn thứ Tư sau khi Tổng thống Donald Trump công bố mức thuế mới từ 10% đến 49% đối với hàng hóa nhập khẩu.
Samsung Electronics dự báo lợi nhuận hoạt động sẽ giảm trong quý 1 năm nay Vietnet24h - Theo một báo cáo cho biết hôm thứ Hai (31/3), Samsung Electronics Co. dự kiến ​​sẽ báo cáo lợi nhuận hoạt động giảm trong quý đầu tiên, chủ yếu là do hiệu suất bán dẫn yếu.
Elon Musk cho biết xAI đã mua lại X trong một thỏa thuận định giá trang web truyền thông xã hội ở mức 33 tỷ đô la Vietnet24h - Elon Musk cho biết vào thứ sáu (28/3) rằng, ông sẽ sáp nhập hai công ty của mình, xAI và X, thành một thực thể duy nhất.
Samsung SDI công bố chào bán quyền mua cổ phiếu trị giá 2 nghìn tỷ won cho khả năng cạnh tranh trong tương lai Vietnet24h - Quỹ sẽ được sử dụng cho liên doanh với GM, mở rộng nhà máy Hungary và tất cả các dây chuyền sản xuất pin thể rắn
Đợt bán tháo cổ phiếu của các ông lớn công nghệ, dẫn đầu là Tesla, đã xóa sổ 2,7 nghìn tỷ đô la giá trị khỏi các công ty vốn hóa lớn Vietnet24h - Bảy công ty công nghệ lớn đã mất tổng cộng 2,7 nghìn tỷ đô la vốn hóa thị trường kể từ khi Nasdaq đạt đỉnh trong năm cách đây khoảng ba tuần.
Cổ phiếu Tesla lại lao dốc khi các nhà đầu tư tháo chạy khỏi công ty xe điện Vietnet24h - Cổ phiếu Tesla lại giảm vào thứ Hai (10/3) khi niềm tin vào công ty xe điện của Elon Musk tiếp tục tan rã sau "cú hích" sau bầu cử của Trump.
Các công ty công nghệ lớn mất hơn 750 tỷ đô la vốn hóa thị trường trong ngày tồi tệ nhất của Nasdaq kể từ năm 2022 Vietnet24h - Bảy công ty công nghệ có giá trị nhất đã mất hơn 750 tỷ đô la giá trị thị trường vào thứ Hai khi nỗi lo suy thoái làm rung chuyển Phố Wall.
Cổ phiếu Tesla đã giảm hàng tuần kể từ khi Elon Musk đến Washington Vietnet24h - Cổ phiếu Tesla đã mất gần như toàn bộ mức tăng sau bầu cử, giảm trong bảy tuần liên tiếp kỷ lục.
Ông Trump ký lệnh hành pháp thành lập quỹ dự trữ bitcoin chiến lược của Hoa Kỳ Vietnet24h - Tổng thống Donald Trump đã ký một sắc lệnh hành pháp thành lập quỹ dự trữ bitcoin chiến lược.
LG Uplus hướng tới mục tiêu doanh thu 300 triệu đô la từ AI khi hợp tác với Google Vietnet24h - Tổng giám đốc điều hành LG Uplus Hong Bum-shik đã tiết lộ kế hoạch trung hạn của công ty là tạo ra doanh thu 300 triệu đô la thông qua quan hệ đối tác trí tuệ nhân tạo (AI) với Google.
Thuế quan của Trump có thể mang lại cơ hội kinh doanh lớn cho công ty khởi nghiệp phần mềm chuỗi cung ứng LightSource Vietnet24h - LightSource, một công ty khởi nghiệp về phần mềm chuỗi cung ứng, đã huy động được 33 triệu đô la trong vòng gọi vốn do Bain Capital Ventures và Lightspeed Venture Partners dẫn đầu.
Hệ thống đồng CEO của Samsung bị đặt câu hỏi sau cái chết của Han Jong-hee Vietnet24h - Sau sự ra đi đột ngột của Phó chủ tịch Samsung Electronics Han Jong-hee, mối lo ngại đang gia tăng về tác động của khoảng trống lãnh đạo trong mảng kinh doanh thiết bị điện tử và tiêu dùng của công ty - hiện chỉ còn lại một mình giám đốc bán dẫn.
Hoa Kỳ thêm hàng chục thực thể Trung Quốc vào danh sách đen xuất khẩu Vietnet24h - Hoa Kỳ đã thêm sáu công ty con của Inspur Group, nhà cung cấp dịch vụ dữ liệu lớn và điện toán đám mây hàng đầu của Trung Quốc, cùng hàng chục thực thể Trung Quốc khác vào danh sách hạn chế xuất khẩu của mình vào thứ Ba (25/3).
Samsung Electronics Đối Mặt Với ​​Khoản Tiền Phạt Lớn Lên Đến 601 Triệu Đô La Vì Bị Cáo Buộc Trốn Thuế Ở Ấn Độ Vietnet24h - Samsung Electronics đang phải đối mặt với thách thức tài chính đáng kể tại Ấn Độ, khi chính phủ Ấn Độ đã yêu cầu gã khổng lồ công nghệ này phải trả 601 triệu đô la tiền thuế truy thu và tiền phạt vì trốn thuế nhập khẩu thiết bị viễn thông quan trọng.
Chủ tịch Samsung thăm BYD tại Trung Quốc Vietnet24h - Chủ tịch điều hành Samsung Electronics Lee Jae-yong đã đến thăm trụ sở chính của nhà sản xuất xe điện (EV) Trung Quốc BYD vào thứ Hai (24/3).
Tại sao nhiều nhân sự cấp cao lại rời khỏi Samsung Electronics? Vietnet24h - Một số giám đốc điều hành cấp cao tại Samsung Electronics gần đây đã rời công ty, mặc dù ban đầu họ gia nhập với kỳ vọng cao về việc củng cố các hoạt động kinh doanh và hoạt động quản lý trong tương lai.
Hàn Quốc nêu vấn đề về khả năng bị Hoa Kỳ chỉ định là 'quốc gia nhạy cảm' Vietnet24h - Nếu bị đưa vào danh sách, các nhà nghiên cứu từ các quốc gia trong danh sách sẽ phải chịu sự giám sát chặt chẽ hơn khi tham gia các cơ sở nghiên cứu hoặc dự án liên kết với bộ này, có khả năng khiến họ khó tham gia vào nghiên cứu của Hoa Kỳ về các công nghệ tiên tiến
Triển lãm Đại hội Thế giới Di động 2025 sẽ giới thiệu nhiều thiết bị telecom AI Vietnet24h - Các công ty viễn thông Hàn Quốc sẽ giới thiệu công nghệ mới nhất và các trường hợp sử dụng trí tuệ nhân tạo (AI) tại Đại hội Thế giới DI động (Mobile World Congress - MWC) 2025 sắp tới, tập trung vào cách kiếm lợi nhuận trong ngành AI đang phát triển nhanh chóng.
Google thông báo sa thải nhân viên trong bộ phận HR và đám mây như một phần của chiến dịch cắt giảm chi phí Vietnet24h - Tuần này, công ty cũng đã sa thải một số nhân viên mảng đám mây và dự định tái đầu tư số tiền tiết kiệm được khi tuyển dụng những vị trí bán hàng và kỹ thuật quan trọng.
Modi muốn Tesla sản xuất ô tô tại Ấn Độ, nhưng việc này không dễ Vietnet24h - Tesla được cho là đang tuyển dụng và tìm kiếm địa điểm mở phòng trưng bày tại Ấn Độ sau cuộc gặp giữa Thủ tướng Ấn Độ Narendra Modi và Giám đốc điều hành Tesla Elon Musk.
Meta tìm đến trọng tài để ngăn chặn người tố giác quảng bá cuốn sách tiết lộ tất cả Vietnet24h - Meta đang tìm cách ngăn chặn việc quảng bá cuốn hồi ký mới của một cựu nhân viên có nội dung mô tả công ty theo hướng không hay, bao gồm cả cáo buộc quấy rối tình dục của giám đốc chính sách công ty.
KT kết hợp AI với thể thao, K-pop tại Đại hội Thế giới Di động (MWC) 2025 Vietnet24h - K-Stadium được thiết kế để tăng cường sự tương tác của người hâm mộ bằng AI. Một trong những tính năng chính của nó là hệ thống dịch phụ đề thời gian thực do AI hỗ trợ.
Amazon sẽ giành quyền kiểm soát sáng tạo cho loạt phim James Bond từ gia đình Broccoli Vietnet24h - Amazon sắp giành được quyền sáng tạo đối với loạt phim James Bond béo bở.
Squid Game mùa 2: Cơn sốt hay bẫy lừa đảo tiền số? Vietnet24h - Với sự phổ biến của Squid Game mùa hai, các token liên quan đến bộ phim này đã thu hút hàng triệu USD. Tuy nhiên, không ít nhà đầu tư đã mất trắng khi các token này bị sụt giảm giá trị chỉ trong thời gian ngắn, báo hiệu một làn sóng lừa đảo "rút thảm" trên thị trường tiền số.
Lễ chùa thời công nghệ: Nhật Bản số hóa nghi lễ đầu năm Vietnet24h - Chùa Zojoji, biểu tượng Phật giáo tại Tokyo, đang tiên phong tích hợp công nghệ thanh toán QR cho nghi lễ Saisen, vừa tiện lợi vừa giữ nguyên tinh thần truyền thống.
TikTok gặp rắc rối tại Nga: bị phạt vì không gỡ nội dung cấm Vietnet24h - Vừa qua, TikTok bị phạt gần 30.000 USD tại Nga vì vi phạm các quy định pháp lý về nội dung. Quyết định này cho thấy Nga đang quyết liệt hơn trong việc kiểm soát các nền tảng mạng xã hội.
Hoàn thiện hạ tầng viễn thông tại làng Nủ sau thảm họa lũ quét Vietnet24h - Vừa qua, nhà mạng VNPT đã chính thức khởi công lắp đặt trạm phát sóng di động (BTS) tại khu vực xây dựng bản tái định cư mới cho người dân thôn Làng Nủ, huyện Bảo Yên, tỉnh Lào Cai.
Thành công rực rỡ: Black Myth - Wukong thu về gần 1 tỷ USD Vietnet24h - Black Myth: Wukong, tựa game hành động nhập vai của Game Science, đã ghi dấu ấn mạnh mẽ trên thị trường game quốc tế, với doanh thu gần chạm ngưỡng 1 tỷ USD chỉ sau hai tuần ra mắt.
Trải nghiệm âm nhạc kết hợp công nghệ đỉnh cao của Galaxy AI Immersive Vietnet24h - Sự kiện hoành tráng chào đón thế hệ điện thoại gập mới Galaxy Z Fold6 và Galaxy Z Flip6 - nơi âm nhạc và công nghệ hội tụ, thể hiện vị thế tiên phong dẫn đầu kỷ nguyên AI mới đã bùng nổ với 50.000 người tham gia.
Tùng Tán Lâm - Vẻ đẹp thiêng liêng giữa lòng Shangri-La Vietnet24h - Đối với những tín đồ đam mê du lịch tâm linh, tu viện Tùng Tán Lâm (Songzanlin) là một điểm đến không thể bỏ qua. Những người từng đặt chân đến Shangri-la đều khẳng định đây là một trong những tu viện đáng ghé thăm nhất trên thế giới.