Tầm nhìn chính sách
Phát hiện lỗ hổng nghiêm trọng trên bộ định tuyến MikroTik
Trọng Đạt - Thứ Bảy, 29/07/2023 10:26 CH
Vietnet24h - Lỗ hổng này được đánh giá là rất nghiêm trọng, có thể bị hacker lợi dụng để tạo ra mạng máy tính bị nhiễm độc nhằm thực hiện các vụ xâm nhập và tấn công website từ xa.

Lỗ hổng trên bộ định tuyến MikroTik được gán mã định danh CVE-2023-30799 cho phép kẻ tấn công từ xa có tài khoản quản trị viên hiện có sẽ nâng đặc quyền lên thành quản trị viên cấp cao (superadmin) thông qua giao diện Winbox hoặc HTTP của thiết bị.

Trước đó, báo cáo từ hãng bảo mật VulnCheck giải thích mặc dù để khai thác lỗ hổng yêu cầu phải có tài khoản quản trị viên, tuy vậy đầu vào để tiến hành khai thác lỗ hổng lại đến từ việc mật khẩu mặc định chưa được thay đổi. Các nhà nghiên cứu cho biết, các bộ định tuyến thiếu biện pháp bảo vệ cơ bản chống lại việc đoán mật khẩu.

VulnCheck không công bố bằng chứng cho việc khai thác lỗ hổng vì lo ngại nó sẽ trở thành công cụ hướng dẫn cho những tin tặc có ý đồ xấu. Các nhà nghiên cứu cho biết có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định.

Báo cáo vừa được tập đoàn công nghệ Bkav phát ra cho biết, lỗ hổng mới được phát hiện có mã định danh CVE-2023-30799, mức điểm nghiêm trọng CVSS 9,1. Lỗ hổng nghiêm trọng này được phát hiện trong hệ điều hành MikroTik RouterOS, cho phép kẻ tấn công, đã được xác thực, leo thang đặc quyền từ admin lên super admin để thực thi mã tùy ý, chiếm toàn quyền kiểm soát thiết bị và biến chúng thành các botnet, tấn công DDoS.

Ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav, cho biết, tại Việt Nam, số thiết bị MikroTik đang kết nối Internet ở thời điểm ngày 26/7 lên đến hàng chục nghìn. Tất cả đều có nguy cơ bị khai thác.

Chuyên gia Bkav giải thích, thói quen của người dùng thường bỏ qua việc đổi mật khẩu mặc định của thiết bị khi mới mua về. MikroTik không trang bị bất kỳ giải pháp an ninh nào chống lại các cuộc tấn công brute-force trên hệ điều hành MikroTik RouterOS. Tin tặc có thể dò tên người dùng và mật khẩu truy cập của người dùng mà không bị ngăn chặn.

Một thống kê gần đây cho thấy, có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định. Thậm chí, RouterOS không yêu cầu mật khẩu mạnh, nên người dùng có thể đặt tùy ý, dẫn đến hậu quả càng dễ dàng bị tấn công brute-force.

“Để khai thác được lỗ hổng CVE-2023-30799, hacker cần chiếm được quyền admin trong khi phần lớn mật khẩu mặc định trên các thiết bị chưa được thay đổi. Đây là lỗi phát cả từ người dùng và nhà sản xuất”, ông Cường lý giải.

MikroTik là thương hiệu đến từ Latvia chuyên về các thiết bị mạng, được chạy trên hệ điều hành MikroTik RouterOS. Khi sử dụng, người dùng có thể truy cập trang quản trị trên cả giao diện web hoặc ứng dụng Winbox để cấu hình, quản lý mạng LAN hoặc WAN.

Trên thế giới, số lượng bộ định tuyến MikroTik đang tiếp xúc với Internet có nguy cơ bị khai thác qua HTTP và Winbox lần lượt là 500.000 và 900.000 thiết bị. Con số này tại Việt Nam là 9.500 qua HTTP và 23.000 qua Winbox, theo ghi nhận của Bkav.

Với số lượng lớn thiết bị đang kết nối ra Internet như vậy, để giảm thiểu rủi ro, Bkav khuyến cáo người dùng lập tức cập nhật bản vá mới nhất (6.49.8 hoặc 7.x) cho RouterOS, đồng thời thực hiện các giải pháp bổ sung sau: Bỏ kết nối Internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa; thiết lập mật khẩu mạnh nếu bắt buộc phải public trang quản trị; tắt chương trình quản trị Winbox và sử dụng giao thức SSH thay thế, do MikroTik chỉ cung cấp giải pháp bảo vệ cho giao diện SSH.

Ngoài ra, cấu hình SSH sử dụng cặp khóa công khai/bí mật thay vì mật khẩu cho việc xác thực qua SSH. Điều này sẽ tăng tính bảo mật và giảm khả năng bị tấn công brute-force.

Để giảm thiểu rủi ro, chuyên gia WhiteHat khuyến cáo người dùng cập nhật ngay bản vá mới nhất cho RouterOS, đồng thời có thể thực hiện thêm các giải pháp như bỏ kết nối internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa, thiết lập mật khẩu mạnh nếu bắt buộc phải công khai trang quản trị.

Hacker nhắm vào các trạm sạc xe điện Vietnet24h - Nhiều sự cố về các trạm sạc xe điện bị tấn công trên khắp thế giới đã làm dấy lên lo ngại về các lỗ hổng bảo mật.
Gần 4 triệu máy tính Việt Nam bị đe dọa do chưa vá lỗ hổng Microsoft Office Vietnet24h - Lỗ hổng có bản vá từ tháng 2, nhưng theo thống kê của Bkav, gần 4 triệu máy tính Việt Nam vẫn có nguy cơ bị virus tấn công do chưa được vá.
Tin khác cùng chuyên mục
Tin đọc nhiều
Tổng giám đốc điều hành Intel vạch ra con đường phía trước cho công ty Vietnet24h - Sau cuộc họp hội đồng quản trị kéo dài ba ngày vào tuần trước, Tổng giám đốc điều hành của Intel, Pat Gelsinger đã vạch ra con đường phía trước của công ty trong một lá thư gửi cho nhân viên.
Hoa Kỳ triển khai các biện pháp kiểm soát xuất khẩu liên quan đến chip mới Vietnet24h - Chính quyền Biden đang triển khai các biện pháp kiểm soát xuất khẩu mới đối với các công nghệ quan trọng, bao gồm máy tính lượng tử và hàng hóa bán dẫn, trong bối cảnh Trung Quốc đang đạt được những tiến bộ trong ngành chip toàn cầu.
Các nhà lập pháp lo ngại về quảng cáo ma túy bất hợp pháp trên Facebook và Instagram Vietnet24h - Một nhóm nhà lập pháp lưỡng đảng đã gửi cho Giám đốc điều hành Meta, Mark Zuckerberg một lá thư bày tỏ quan ngại về các quảng cáo ma túy bất hợp pháp trên Facebook và Instagram.
Thành lập Ban Chỉ đạo quốc gia về phát triển ngành công nghiệp bán dẫn Vietnet24h - Thủ tướng Chính phủ Phạm Minh Chính đã ký Quyết định số 791/QĐ-TTg về việc thành lập Ban Chỉ đạo quốc gia về phát triển ngành công nghiệp bán dẫn (Ban Chỉ đạo).
Khuyến nghị cấm trẻ dưới 16 tuổi sử dụng smartphone và mạng xã hội Vietnet24h - Theo báo cáo của Ủy ban giáo dục Hạ viện Anh, việc khuyến nghị cấm trẻ dưới 16 tuổi sử dụng smartphone và tăng độ tuổi tối thiểu để mở tài khoản mạng xã hội lên 16 nhằm giảm tác động tiêu cực của công nghệ đối với sức khỏe và giáo dục của thanh thiếu niên.
Hội nghị thượng đỉnh AI toàn cầu lần thứ hai đảm bảo các cam kết an toàn từ các công ty Vietnet24h - Mười sáu công ty đi đầu trong việc phát triển Trí tuệ nhân tạo đã cam kết vào thứ Ba tại một cuộc họp toàn cầu để phát triển công nghệ này một cách an toàn vào thời điểm các cơ quan quản lý đang cố gắng theo kịp sự đổi mới nhanh chóng và những rủi ro mới nổi.
Hàn Quốc thiết lập hệ thống bản quyền nội dung AI vào cuối năm nay Vietnet24h - Theo Bộ Khoa học và CNTT Hàn Quốc hôm nay thứ Ba (21/5) cho biết, Chính phủ Hàn Quốc có kế hoạch thiết lập các giao thức kỹ thuật số mới bằng cách cải tiến hệ thống bản quyền cho nội dung do AI tạo ra và giải quyết các tin tức giả mạo do deepfake tạo ra.
Hàn Quốc chuẩn bị gói hỗ trợ trị giá hơn 7 tỷ USD cho ngành công nghiệp chip Vietnet24h - Tổng thống Hàn Quốc Yoon Suk Yeol tuyên bố sẽ dồn mọi nguồn lực có thể để giành chiến thắng trong "cuộc chiến" về chip, hứa hẹn lợi ích về thuế cho các khoản đầu tư.
Samsung có kế hoạch tăng thêm 1 tỷ USD đầu tư vào Việt Nam hàng năm Vietnet24h - Giám đốc tài chính (CFO) của Samsung Electronics Park Hark-kyu cho biết khi gặp Thủ tướng Phạm Minh Chính tại Hà Nội hôm thứ Năm vừa qua (10/5), Samsung có kế hoạch bổ sung khoảng 1 tỷ USD vào đầu tư vào Việt Nam hàng năm.
Thắt chặt quản lý thuê bao di động, đẩy mạnh phòng chống SIM rác Vietnet24h - Các biện pháp quản lý thuê bao di động chặt chẽ hơn được đưa ra nhằm phòng chống SIM rác, đảm bảo an ninh mạng và quyền lợi người dùng.
Samsung đang rất cần tăng năng suất đúc chip cho bộ vi xử lý AI Vietnet24h - Samsung Electronics đang phải đối mặt với nhu cầu cấp thiết là phải tăng năng suất sản xuất tại xưởng đúc cho bộ xử lý trí tuệ nhân tạo (AI) vì Nvidia đã gợi ý khả năng chuyển các đơn đặt hàng khỏi TSMC của Đài Loan, với lý do nhu cầu mạnh mẽ liên tục đối với chipset của công ty.
Giới công nghệ nhìn nhận điều gì ở việc Huawei ra mắt điện thoại gập ba Vietnet24h - Gã khổng lồ công nghệ Trung Quốc Huawei đã ra mắt điện thoại thông minh mới vào thứ Ba (10/9), được coi là điện thoại gập ba đầu tiên trên thế giới, vài giờ sau khi đối thủ cạnh tranh của Hoa Kỳ là Apple vén bức màn về chiếc iPhone mới được xây dựng cho AI.
Theo CEO Samsung: Nỗ lực phát triển AI của Samsung còn nhiều việc phải làm Vietnet24h - CEO Han Jong-hee chọn bảo mật là ưu tiên hàng đầu để phổ biến rộng rãi hơn các thiết bị gia dụng hỗ trợ AI.
Bill Gates nói về lợi ích và hạn chế của công nghệ AI trong công việc Vietnet24h - Bill Gates tiết lộ rằng tính năng AI mà ông sử dụng nhiều nhất chính là công cụ tóm tắt cuộc họp, đặc biệt là trong các cuộc họp liên quan đến sức khỏe cộng đồng và trí tuệ nhân tạo.
Genmoji và loạt tính năng mới sắp có mặt trên iOS 18.2 Vietnet24h - Apple sắp ra mắt phiên bản iOS 18.2 với nhiều tính năng đột phá, hứa hẹn sẽ làm hài lòng người dùng với những trải nghiệm cải tiến và tiện ích vượt trội.
Samsung hình dung tương lai thuận tiện hơn nhờ AI Vietnet24h - Samsung Electronics đã mô tả một tương lai mà công nghệ trí tuệ nhân tạo (AI) nâng cao và đơn giản hóa cuộc sống hàng ngày trong một cuộc họp báo tại Triển lãm công nghệ IFA 2024 vào hôm qua, thứ Năm (5/9).
Liệu Samsung có được lợi khi Intel rời khỏi cuộc đua đúc chip không? Vietnet24h - Đối mặt với cuộc khủng hoảng thu nhập tồi tệ nhất trong lịch sử 56 năm của mình, Intel được cho là đang xem xét lại hoạt động kinh doanh đúc chip kém hiệu quả của mình, nơi công ty đã đặt mục tiêu đánh bại Samsung Electronics để trở thành công ty số 2 trong ngành vào năm 2030.
Samsung SDI, GM ký hợp đồng xây dựng nhà máy sản xuất pin EV chung trị giá 3,5 tỷ đô la tại Hoa Kỳ Vietnet24h - Hôm nay, thứ Tư (28/8), Samsung SDI và General Motors (GM) đã ký hợp đồng xây dựng một nhà máy chung sản xuất pin xe điện (EV) tại tiểu bang Indiana của Hoa Kỳ bằng cách đầu tư 3,5 tỷ đô la (4,65 nghìn tỷ won).
Cách mạng hay mối đe dọa? khi Robot có thể tự huấn luyện bằng AI Vietnet24h - Tại Viện Công nghệ Massachusetts (MIT), một bước tiến đột phá trong lĩnh vực trí tuệ nhân tạo vừa được công bố: thuật toán "Estimate, Extrapolate, and Situate" (EES) cho phép robot tự huấn luyện mà không cần sự can thiệp của con người.
Hội nghị robot tại Trung Quốc làm nổi bật sự thay đổi diện mạo của người máy Vietnet24h - Độ tin cậy của những sản phẩm robot hình người vẫn là hạng mục cần được cải thiện.
Samsung SDI giới thiệu pin thế hệ tiếp theo tại IAA Transportation 2024 Vietnet24h - Samsung SDI đang giới thiệu dòng sản phẩm pin thế hệ tiếp theo được tối ưu hóa cho xe thương mại điện tại IAA Transportation 2024 ở Hanover, CHLB Đức.
Phát triển Kinh tế tuần hoàn: Xu hướng thế giới và định hướng chính sách tại Việt Nam Vietnet24h - Ngày 12/09/2024 tại Thành phố Hải Phòng đã diễn ra Diễn đàn Phát triển kinh tế tuần hoàn: Xu hướng thế giới và định hướng chính sách tại Việt Nam do Bộ Kế hoạch và Đầu tư tổ chức. Diễn đàn tập trung đánh giá những kết quả đạt được, phân tích những tồn tại, hạn chế và nguyên nhân của việc thúc đẩy phát triển các mô hình kinh tế tuần hoàn tại Việt Nam.
Viettronics Tân Bình: Doanh nghiệp Xanh năm 2024 Vietnet24h - Vào tối ngày 29/08/2024, tại Khách sạn Rex, Quận 1, TP. HCM, Hiệp hội Doanh nghiệp TP. HCM (HUBA) và Báo Sài Gòn Giải Phóng phối hợp tổ chức Lễ Tôn vinh và trao Danh hiệu “Doanh nghiệp xanh TP. HCM năm 2024” .
Việc sử dụng nhiên liệu bền vững sẽ bắt buộc cho tất cả các chuyến bay quốc tế từ năm 2027 Vietnet24h - Tổ chức Hàng không Dân dụng Quốc tế (ICAO) bắt buộc các quốc gia áp dụng Chương trình Bù trừ và Giảm phát thải Carbon cho Hàng không Quốc tế (CORSIA) đối với 193 quốc gia thành viên bắt đầu từ năm 2027.
TSMC đối phó với những lo ngaii về thiếu hụt nguồn nước: ở Kumamoto Vietnet24h - Taiwan Semiconductor Manufacturing Co. (TSMC) đang tham gia một chương trình tại Nhật Bản nhằm bảo tồn tài nguyên nước ngầm bằng cách làm ngập các cánh đồng lúa chưa sử dụng, trong bối cảnh lo ngại rằng các nhà máy sản xuất chip của công ty tại tỉnh Kumamoto có thể gây ra tình trạng thiếu nước trong khu vực.
Giải thưởng HR Asia 2024: Huawei Việt Nam đạt hai giải thưởng danh giá về môi trường làm việc và chăm sóc nhân viên Vietnet24h - Huawei Việt Nam đã gặt hái thành công rực rỡ tại lễ trao giải HR Asia Awards 2024 khi được vinh danh với hai giải thưởng danh giá: 'Nơi làm việc tốt nhất châu Á 2024' và 'Doanh nghiệp quan tâm chăm sóc nhân viên nhất'. Đây là những minh chứng rõ nét cho sự cam kết không ngừng của công ty trong việc xây dựng môi trường làm việc lý tưởng và chăm sóc tận tâm cho đội ngũ nhân viên của mình.
Máy bay lai khinh khí cầu hình cá voi: Chinh phục bầu trời toàn cầu với năng lượng tái tạo từ năm 2026 Vietnet24h - Ngày 25/7, Công ty Euro Airship đã công bố một bước đột phá trong ngành hàng không khi ra mắt chiếc máy bay lai khinh khí cầu mang hình dáng cá voi, dự kiến sẽ cất cánh vào năm 2026. Mang tên Solar Airship One, chiếc máy bay đặc biệt này sẽ thực hiện hành trình vòng quanh thế giới không ngừng nghỉ bằng việc tự tạo ra toàn bộ năng lượng và khí hydro.
Nỗ lực quốc tế giải quyết vấn nạn rác vũ trụ: Những công nghệ và sáng kiến mới nhất Vietnet24h - Trong bối cảnh cuộc đua không gian ngày càng sôi động, một vấn đề ngày càng nghiêm trọng nổi lên: rác vũ trụ. Những mảnh vụn từ vệ tinh, tên lửa và các thiết bị không gian đang đe dọa đến an toàn của các sứ mệnh không gian và vệ tinh. Để đối phó với tình trạng này, nhiều quốc gia và công ty công nghệ đã triển khai các giải pháp sáng tạo nhằm làm sạch không gian.
Hàn Quốc tăng cường khả năng chi trả của xe điện với chương trình tái chế pin mới Vietnet24h - Quốc gia này sẽ thực hiện đánh giá hiệu suất của pin EV bắt buộc đối với các nhà sản xuất ô tô, công ty bảo hiểm và chủ sở hữu ô tô từ năm 2027.
Sáng tạo bền vững trong sản xuất điện tử và tự động hóa: Thách thức và cơ hội cho các doanh nghiệp Việt Vietnet24h - Ngày 12/6 tại Bắc Ninh đã diễn ra triển lãm Confex kết hợp với Hội thảo “Sáng tạo bền vững trong sản xuất điện tử, tự động hoá và hơn nữa” do Công ty RX Tradex và Hiệp hội Doanh nghiệp Điện tử Việt Nam (VEIA) tổ chức với sự tham gia của nhiều doanh nghiệp trong lĩnh vực điện tử trên địa bàn và các tỉnh lân cận.