Tầm nhìn
Phát hiện lỗ hổng nghiêm trọng trên bộ định tuyến MikroTik
Trọng Đạt - Thứ Bảy, 29/07/2023 10:26 CH
Vietnet24h - Lỗ hổng này được đánh giá là rất nghiêm trọng, có thể bị hacker lợi dụng để tạo ra mạng máy tính bị nhiễm độc nhằm thực hiện các vụ xâm nhập và tấn công website từ xa.

Lỗ hổng trên bộ định tuyến MikroTik được gán mã định danh CVE-2023-30799 cho phép kẻ tấn công từ xa có tài khoản quản trị viên hiện có sẽ nâng đặc quyền lên thành quản trị viên cấp cao (superadmin) thông qua giao diện Winbox hoặc HTTP của thiết bị.

Trước đó, báo cáo từ hãng bảo mật VulnCheck giải thích mặc dù để khai thác lỗ hổng yêu cầu phải có tài khoản quản trị viên, tuy vậy đầu vào để tiến hành khai thác lỗ hổng lại đến từ việc mật khẩu mặc định chưa được thay đổi. Các nhà nghiên cứu cho biết, các bộ định tuyến thiếu biện pháp bảo vệ cơ bản chống lại việc đoán mật khẩu.

VulnCheck không công bố bằng chứng cho việc khai thác lỗ hổng vì lo ngại nó sẽ trở thành công cụ hướng dẫn cho những tin tặc có ý đồ xấu. Các nhà nghiên cứu cho biết có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định.

Báo cáo vừa được tập đoàn công nghệ Bkav phát ra cho biết, lỗ hổng mới được phát hiện có mã định danh CVE-2023-30799, mức điểm nghiêm trọng CVSS 9,1. Lỗ hổng nghiêm trọng này được phát hiện trong hệ điều hành MikroTik RouterOS, cho phép kẻ tấn công, đã được xác thực, leo thang đặc quyền từ admin lên super admin để thực thi mã tùy ý, chiếm toàn quyền kiểm soát thiết bị và biến chúng thành các botnet, tấn công DDoS.

Ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav, cho biết, tại Việt Nam, số thiết bị MikroTik đang kết nối Internet ở thời điểm ngày 26/7 lên đến hàng chục nghìn. Tất cả đều có nguy cơ bị khai thác.

Chuyên gia Bkav giải thích, thói quen của người dùng thường bỏ qua việc đổi mật khẩu mặc định của thiết bị khi mới mua về. MikroTik không trang bị bất kỳ giải pháp an ninh nào chống lại các cuộc tấn công brute-force trên hệ điều hành MikroTik RouterOS. Tin tặc có thể dò tên người dùng và mật khẩu truy cập của người dùng mà không bị ngăn chặn.

Một thống kê gần đây cho thấy, có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định. Thậm chí, RouterOS không yêu cầu mật khẩu mạnh, nên người dùng có thể đặt tùy ý, dẫn đến hậu quả càng dễ dàng bị tấn công brute-force.

“Để khai thác được lỗ hổng CVE-2023-30799, hacker cần chiếm được quyền admin trong khi phần lớn mật khẩu mặc định trên các thiết bị chưa được thay đổi. Đây là lỗi phát cả từ người dùng và nhà sản xuất”, ông Cường lý giải.

MikroTik là thương hiệu đến từ Latvia chuyên về các thiết bị mạng, được chạy trên hệ điều hành MikroTik RouterOS. Khi sử dụng, người dùng có thể truy cập trang quản trị trên cả giao diện web hoặc ứng dụng Winbox để cấu hình, quản lý mạng LAN hoặc WAN.

Trên thế giới, số lượng bộ định tuyến MikroTik đang tiếp xúc với Internet có nguy cơ bị khai thác qua HTTP và Winbox lần lượt là 500.000 và 900.000 thiết bị. Con số này tại Việt Nam là 9.500 qua HTTP và 23.000 qua Winbox, theo ghi nhận của Bkav.

Với số lượng lớn thiết bị đang kết nối ra Internet như vậy, để giảm thiểu rủi ro, Bkav khuyến cáo người dùng lập tức cập nhật bản vá mới nhất (6.49.8 hoặc 7.x) cho RouterOS, đồng thời thực hiện các giải pháp bổ sung sau: Bỏ kết nối Internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa; thiết lập mật khẩu mạnh nếu bắt buộc phải public trang quản trị; tắt chương trình quản trị Winbox và sử dụng giao thức SSH thay thế, do MikroTik chỉ cung cấp giải pháp bảo vệ cho giao diện SSH.

Ngoài ra, cấu hình SSH sử dụng cặp khóa công khai/bí mật thay vì mật khẩu cho việc xác thực qua SSH. Điều này sẽ tăng tính bảo mật và giảm khả năng bị tấn công brute-force.

Để giảm thiểu rủi ro, chuyên gia WhiteHat khuyến cáo người dùng cập nhật ngay bản vá mới nhất cho RouterOS, đồng thời có thể thực hiện thêm các giải pháp như bỏ kết nối internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa, thiết lập mật khẩu mạnh nếu bắt buộc phải công khai trang quản trị.

Hacker nhắm vào các trạm sạc xe điện Vietnet24h - Nhiều sự cố về các trạm sạc xe điện bị tấn công trên khắp thế giới đã làm dấy lên lo ngại về các lỗ hổng bảo mật.
Gần 4 triệu máy tính Việt Nam bị đe dọa do chưa vá lỗ hổng Microsoft Office Vietnet24h - Lỗ hổng có bản vá từ tháng 2, nhưng theo thống kê của Bkav, gần 4 triệu máy tính Việt Nam vẫn có nguy cơ bị virus tấn công do chưa được vá.
Tin khác cùng chuyên mục
Tin đọc nhiều
Intel sửa đổi thỏa thuận Đạo luật CHIPS với Bộ Thương mại Hoa Kỳ để nhận được 5,7 tỷ đô la sớm Vietnet24h - Hôm thứ Sáu (29/8), Intel cho biết họ đã sửa đổi thỏa thuận tài trợ theo Đạo luật CHIPS với Bộ Thương mại Hoa Kỳ để xóa bỏ các mốc thời gian của dự án trước đó và nhận được khoảng 5,7 tỷ đô la tiền mặt sớm hơn dự kiến.
Thủ tướng Modi và Ishiba thăm nhà máy Tokyo Electron để tăng cường quan hệ hợp tác bán dẫn Vietnet24h - Các nhà phân tích nhận định rằng sự hợp tác sâu rộng hơn trong lĩnh vực bán dẫn giữa Ấn Độ và Nhật Bản là một chiến lược mang lại lợi ích đôi bên, đặc biệt khi bán dẫn ngày càng quan trọng trong sản xuất ô tô, thiết bị viễn thông và sản phẩm điện tử.
Hoa Kỳ yêu cầu Samsung, SK Hynix phải xin giấy phép để xuất khẩu công cụ sản xuất chip của Hoa Kỳ sang Trung Quốc Vietnet24h - Bộ Thương mại Hoa Kỳ hôm thứ Sáu (29/8) đã công bố kế hoạch tước tư cách "người dùng cuối đã được xác thực (VEU)" của các công ty công nghệ Hàn Quốc là Samsung Electronics và SK hynix Inc.
Đài Loan truy tố ba người vì cáo buộc đánh cắp bí mật thương mại 2-nm của TSMC Vietnet24h - Vụ việc liên quan đến cựu nhân viên của nhà sản xuất thiết bị chip hàng đầu Nhật Bản Tokyo Electron.
Tổng thống Hoa Kỳ Đe Dọa Áp Thuế Cao và Hạn Chế Xuất Khẩu Chip Đối Với Các Nước Thu Thuế Kỹ Thuật Số Vietnet24h - Tổng thống Hoa Kỳ Donald Trump cam kết sẽ áp đặt các mức thuế “đáng kể” và hạn chế xuất khẩu chip công nghệ cao đối với các quốc gia không dỡ bỏ thuế dịch vụ kỹ thuật số (DST) và các quy định liên quan.
Samsung, TSMC đối mặt với tình thế tiến thoái lưỡng nan khi phải đổi cổ phiếu lấy trợ cấp theo kế hoạch của Trump Vietnet24h - Các nhà phê bình cho rằng yêu cầu về vốn chủ sở hữu của Trump không phải là trợ cấp mà là nỗ lực sở hữu các công ty tư nhân
Apple vừa giành được chiến thắng quan trọng trong cuộc chiến mã hóa toàn cầu Vietnet24h - Chính phủ Hoa Kỳ hôm thứ Hai tuyên bố Vương quốc Anh sẽ hủy yêu cầu Apple cung cấp "cửa sau" để truy cập dữ liệu người dùng.
Chính phủ Hoa Kỳ đang thảo luận về việc mua cổ phần của Intel Vietnet24h - Chính phủ Hoa Kỳ đang đàm phán với Intel về việc mua cổ phần của công ty này, Bloomberg đưa tin.
Trump được các Thượng nghị sĩ Dân chủ hàng đầu cảnh báo nên xem xét lại việc bán chip AI tiên tiến cho Trung Quốc Vietnet24h - Các Thượng nghị sĩ Dân chủ hàng đầu đã viết một bức thư ngỏ yêu cầu Tổng thống Donald Trump xem xét lại quyết định cho phép bán chip trí tuệ nhân tạo cho Trung Quốc.
Màn hình OLED của Trung Quốc bị cấm tại Hoa Kỳ trong 15 năm Vietnet24h - ITC đã chặn mọi hoạt động tiếp thị, quảng cáo và bán hàng của trụ sở chính BOE và các công ty con tại Hoa Kỳ.
Microsoft công bố tầm nhìn AI đa phương thức đầy tham vọng cho trải nghiệm Windows 2030 Vietnet24h - Tầm nhìn Windows 2030 đầy tham vọng của Microsoft hé lộ một tương lai nơi trí tuệ nhân tạo (AI) được tích hợp vào từng cấu trúc của hệ điều hành, định hình lại đáng kể trải nghiệm người dùng.
Các giám đốc Samsung, SK, Nvidia trong cuộc họp ba bên hiếm hoi về tương lai AI Vietnet24h - Tại Hội nghị Bàn tròn Kinh doanh Hàn Quốc - Hoa Kỳ hôm thứ Hai đầu tuần (25/8), Chủ tịch Samsung Electronics Lee Jae-yong, Chủ tịch SK Group Chey Tae-won và Giám đốc điều hành Nvidia Jensen Huang đã có một cuộc họp ba bên hiếm hoi, thúc đẩy kỳ vọng về sự hợp tác sâu rộng hơn trong lĩnh vực chip AI.
Nvidia đối mặt với kỳ vọng cao của Phố Wall sau hai năm bùng nổ AI Vietnet24h - Hoạt động kinh doanh của Nvidia bắt đầu chuyển đổi từ hai năm trước với sự bùng nổ của trí tuệ nhân tạo, được thúc đẩy bởi ChatGPT của OpenAI.
Qualcomm đồng hành cùng Việt Nam trong phát triển nhân tài AI Vietnet24h - Chiều 12/8, Thủ tướng Phạm Minh Chính tiếp ông Cristiano Amon, Chủ tịch kiêm Tổng Giám đốc điều hành tập đoàn Qualcomm và đoàn công tác của tập đoàn đến thăm, làm việc tại Việt Nam.
Ai kiểm soát không gian mạng Việt Nam? VSTN hé mở một lời đáp Vietnet24h - Giữa những bất ổn liên tục từ các tuyến cáp biển quốc tế, câu hỏi về quyền kiểm soát và tự chủ dữ liệu ngày càng trở nên bức thiết. Việc vận hành tuyến cáp đất liền VSTN do người Việt làm chủ 100% không chỉ là giải pháp kỹ thuật, mà là một bước đi chính trị - kinh tế về chủ quyền không gian mạng.
Máy bay điện vượt biển: Trung Quốc đặt cược tương lai logistics ngoài khơi vào eVTOL Vietnet24h - Chuyến bay đầu tiên của chiếc eVTOL V2000CG CarryAll ra giàn khoan dầu ngoài khơi không chỉ là một thử nghiệm kỹ thuật, mà còn là bước đi chiến lược trong tham vọng chuyển đổi logistics và năng lượng của Trung Quốc. Khi nền kinh tế tầm thấp trở thành động lực tăng trưởng mới, công nghệ bay cự ly ngắn đang dần định hình lại hạ tầng công nghiệp quốc gia.
Drone phát sóng – “phao cứu sinh” công nghệ trong vùng lũ và bài toán chủ quyền số Vietnet24h - Trong bối cảnh thiên tai ngày càng khốc liệt và bất thường do biến đổi khí hậu, việc đảm bảo hạ tầng thông tin liên lạc trong vùng bị cô lập không chỉ là bài toán kỹ thuật, mà còn là một thách thức chiến lược về năng lực ứng phó khẩn cấp và an ninh mạng quốc gia. Giải pháp drone phát sóng của Viettel – với khả năng phủ sóng 4G trong bán kính 6 km – đang mở ra một hướng đi mới, nơi công nghệ bay không người lái trở thành cầu nối sống còn giữa con người và hệ thống cứu hộ trong tình huống đứt gãy liên lạc.
HỘI NGHỊ THƯỢNG ĐỈNH BÁN DẪN ASEAN 2025 (ASEMIS): VIỆT NAM ĐÓNG VAI TRÒ QUAN TRỌNG TRONG VIỆC TĂNG CƯỜNG CHUỖI CUNG ỨNG BÁN DẪN ĐÔNG NAM Á Vietnet24h - Hội nghị Thượng đỉnh Bán dẫn ASEAN 2025 (ASEMIS), được tổ chức bởi Hiệp hội Công nghiệp Bán dẫn Malaysia (MSIA) vào ngày 24 tháng 7 năm 2025 tại khách sạn One World, Kuala Lumpur, đã đánh dấu một cột mốc quan trọng trong việc định hình tương lai của ngành công nghiệp bán dẫn tại Đông Nam Á.
Khám phá những điều hấp dẫn ở Galaxy Watch Ultra của Samsung Vietnet24h - Galaxy Watch Ultra của Samsung, chiếc đồng hồ thông minh bền bỉ tiên phong được ra mắt chỉ một năm trước với One UI Watch 6, đã bắt đầu nhận được bản cập nhật phần mềm lớn đầu tiên rất được mong đợi.
Xu hướng "tạm dừng" bùng nổ trung tâm dữ liệu AI tại các công ty công nghệ lớn Vietnet24h - Quyết định ngừng hoạt động của một trung tâm dữ liệu ở Ohio của Microsoft và báo cáo của Phố Wall cho biết AWS của Amazon đang tạm dừng một số hợp đồng thuê đã làm gia tăng lo ngại của thị trường về sự sụp đổ của một trung tâm dữ liệu AI.
Hon Hai và Mitsubishi Fuso hợp tác phát triển xe buýt ZEV Vietnet24h - Tập đoàn Công nghệ Hon Hai, gã khổng lồ sản xuất Đài Loan, đã ký biên bản ghi nhớ (MOU) với nhà sản xuất ô tô Mitsubishi Fuso Truck and Bus Corp. (MFTBC) của Nhật Bản để cùng phát triển xe buýt không phát thải (ZEV).
Sony kêu gọi sử dụng 100% năng lượng tái tạo từ các nhà cung cấp bán cho tập đoàn Vietnet24h - Tập đoàn Sony sẽ khuyến khích các nhà cung cấp lớn sử dụng 100% năng lượng tái tạo để sản xuất các linh kiện cung cấp cho các công ty trong tập đoàn vào năm tài chính 2030.
Những chú robot đang thay đổi cách xây dựng các trang trại năng lượng mặt trời, giúp tiết kiệm thời gian và tiền bạc Vietnet24h - CivDot là một robot bốn bánh có thể đánh dấu tới 3.000 điểm bố trí mỗi ngày và có độ chính xác trong vòng 8 mm.
Trump nói rằng Hoa Kỳ sẽ không chấp thuận các dự án năng lượng mặt trời hoặc năng lượng gió Vietnet24h - Tổng thống Donald Trump cho biết Hoa Kỳ sẽ không chấp thuận các dự án điện gió hoặc điện mặt trời.
Tuvalu – Quốc gia đầu tiên phải di cư vì khí hậu, và hồi chuông cảnh tỉnh cho thế giới Vietnet24h - Khi Tuvalu – một quốc đảo nhỏ bé ở Thái Bình Dương – lên kế hoạch di cư dân số sang Australia do nước biển dâng, đó không còn là một câu chuyện viễn tưởng u ám về tương lai, mà là thực tại đầu tiên của một thế giới đang bước vào kỷ nguyên di cư vì khí hậu.
Nhiệt hạch và dữ liệu: Microsoft đặt cược vào giấc mơ điện mặt trời nhân tạo Vietnet24h - Với thỏa thuận lịch sử cùng Helion Energy, Microsoft không chỉ mua điện, mà đang đầu tư vào một tương lai nơi năng lượng nhiệt hạch trở thành chìa khóa cho sự sống còn của các trung tâm dữ liệu AI. Nhưng liệu họ có đang đặt cược vào điều chưa từng thành công?
SK Chemicals đặt cược vào tái chế nhựa để vượt qua suy thoái ngành Vietnet24h - Đầu năm nay, SK Chemicals đã tái cấu trúc thành hai bộ phận để tập trung chuyên sâu hơn vào lĩnh vực tái chế nhựa của mình
Công nghệ hạt nhân thế hệ 4: Trung Quốc đang phát triển năng lượng sạch hay vũ khí tiềm ẩn? Vietnet24h - Dù được giới thiệu là bước đột phá xanh, lò CFR-1000 của Trung Quốc có thể tạo plutonium-239 – nguyên liệu chế tạo vũ khí hạt nhân. Giới quan sát quốc tế đặt câu hỏi về tính minh bạch và mục tiêu thực sự đằng sau cuộc cách mạng hạt nhân "sạch" của Bắc Kinh.
Bắc Kinh xây đập ở Tây Tạng, New Delhi và Dhaka đứng trước bài toán sống còn Vietnet24h - Trong khi Trung Quốc gọi đây là bước đột phá về năng lượng sạch, thì ở hạ lưu, Ấn Độ và Bangladesh không giấu được lo ngại về một tương lai khan hiếm nước và phụ thuộc chiến lược vào nước láng giềng.
Vì sao tàu chạy 400 km/h của Trung Quốc không tốn thêm điện? Vietnet24h - Tàu CR450 đạt tốc độ 400 km/h nhờ thay đổi cấu trúc khí động học và cải tiến phần phanh, chứ không cần thêm năng lượng. Đây là minh chứng cho việc tăng tốc không nhất thiết đồng nghĩa với tăng tiêu hao – một bài học về thiết kế thông minh trong kỹ thuật hiện đại.