Kinh tế
Phát hiện lỗ hổng nghiêm trọng trên bộ định tuyến MikroTik
Trọng Đạt - Thứ Bảy, 29/07/2023 10:26 CH
Vietnet24h - Lỗ hổng này được đánh giá là rất nghiêm trọng, có thể bị hacker lợi dụng để tạo ra mạng máy tính bị nhiễm độc nhằm thực hiện các vụ xâm nhập và tấn công website từ xa.

Lỗ hổng trên bộ định tuyến MikroTik được gán mã định danh CVE-2023-30799 cho phép kẻ tấn công từ xa có tài khoản quản trị viên hiện có sẽ nâng đặc quyền lên thành quản trị viên cấp cao (superadmin) thông qua giao diện Winbox hoặc HTTP của thiết bị.

Trước đó, báo cáo từ hãng bảo mật VulnCheck giải thích mặc dù để khai thác lỗ hổng yêu cầu phải có tài khoản quản trị viên, tuy vậy đầu vào để tiến hành khai thác lỗ hổng lại đến từ việc mật khẩu mặc định chưa được thay đổi. Các nhà nghiên cứu cho biết, các bộ định tuyến thiếu biện pháp bảo vệ cơ bản chống lại việc đoán mật khẩu.

VulnCheck không công bố bằng chứng cho việc khai thác lỗ hổng vì lo ngại nó sẽ trở thành công cụ hướng dẫn cho những tin tặc có ý đồ xấu. Các nhà nghiên cứu cho biết có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định.

Báo cáo vừa được tập đoàn công nghệ Bkav phát ra cho biết, lỗ hổng mới được phát hiện có mã định danh CVE-2023-30799, mức điểm nghiêm trọng CVSS 9,1. Lỗ hổng nghiêm trọng này được phát hiện trong hệ điều hành MikroTik RouterOS, cho phép kẻ tấn công, đã được xác thực, leo thang đặc quyền từ admin lên super admin để thực thi mã tùy ý, chiếm toàn quyền kiểm soát thiết bị và biến chúng thành các botnet, tấn công DDoS.

Ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav, cho biết, tại Việt Nam, số thiết bị MikroTik đang kết nối Internet ở thời điểm ngày 26/7 lên đến hàng chục nghìn. Tất cả đều có nguy cơ bị khai thác.

Chuyên gia Bkav giải thích, thói quen của người dùng thường bỏ qua việc đổi mật khẩu mặc định của thiết bị khi mới mua về. MikroTik không trang bị bất kỳ giải pháp an ninh nào chống lại các cuộc tấn công brute-force trên hệ điều hành MikroTik RouterOS. Tin tặc có thể dò tên người dùng và mật khẩu truy cập của người dùng mà không bị ngăn chặn.

Một thống kê gần đây cho thấy, có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định. Thậm chí, RouterOS không yêu cầu mật khẩu mạnh, nên người dùng có thể đặt tùy ý, dẫn đến hậu quả càng dễ dàng bị tấn công brute-force.

“Để khai thác được lỗ hổng CVE-2023-30799, hacker cần chiếm được quyền admin trong khi phần lớn mật khẩu mặc định trên các thiết bị chưa được thay đổi. Đây là lỗi phát cả từ người dùng và nhà sản xuất”, ông Cường lý giải.

MikroTik là thương hiệu đến từ Latvia chuyên về các thiết bị mạng, được chạy trên hệ điều hành MikroTik RouterOS. Khi sử dụng, người dùng có thể truy cập trang quản trị trên cả giao diện web hoặc ứng dụng Winbox để cấu hình, quản lý mạng LAN hoặc WAN.

Trên thế giới, số lượng bộ định tuyến MikroTik đang tiếp xúc với Internet có nguy cơ bị khai thác qua HTTP và Winbox lần lượt là 500.000 và 900.000 thiết bị. Con số này tại Việt Nam là 9.500 qua HTTP và 23.000 qua Winbox, theo ghi nhận của Bkav.

Với số lượng lớn thiết bị đang kết nối ra Internet như vậy, để giảm thiểu rủi ro, Bkav khuyến cáo người dùng lập tức cập nhật bản vá mới nhất (6.49.8 hoặc 7.x) cho RouterOS, đồng thời thực hiện các giải pháp bổ sung sau: Bỏ kết nối Internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa; thiết lập mật khẩu mạnh nếu bắt buộc phải public trang quản trị; tắt chương trình quản trị Winbox và sử dụng giao thức SSH thay thế, do MikroTik chỉ cung cấp giải pháp bảo vệ cho giao diện SSH.

Ngoài ra, cấu hình SSH sử dụng cặp khóa công khai/bí mật thay vì mật khẩu cho việc xác thực qua SSH. Điều này sẽ tăng tính bảo mật và giảm khả năng bị tấn công brute-force.

Để giảm thiểu rủi ro, chuyên gia WhiteHat khuyến cáo người dùng cập nhật ngay bản vá mới nhất cho RouterOS, đồng thời có thể thực hiện thêm các giải pháp như bỏ kết nối internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa, thiết lập mật khẩu mạnh nếu bắt buộc phải công khai trang quản trị.

Hacker nhắm vào các trạm sạc xe điện Vietnet24h - Nhiều sự cố về các trạm sạc xe điện bị tấn công trên khắp thế giới đã làm dấy lên lo ngại về các lỗ hổng bảo mật.
Gần 4 triệu máy tính Việt Nam bị đe dọa do chưa vá lỗ hổng Microsoft Office Vietnet24h - Lỗ hổng có bản vá từ tháng 2, nhưng theo thống kê của Bkav, gần 4 triệu máy tính Việt Nam vẫn có nguy cơ bị virus tấn công do chưa được vá.
Tin khác cùng chuyên mục
Tin đọc nhiều
CEO Oracle Magouyrk: 'Tất nhiên' OpenAI có thể trả 60 tỷ đô la mỗi năm cho cơ sở hạ tầng đám mây Vietnet24h - Một trong hai CEO mới được bổ nhiệm của Oracle, Clay Magouyrk, chia sẻ với David Faber của CNBC rằng ông tin tưởng OpenAI sẽ có khả năng chi trả cho cơ sở hạ tầng đám mây mà công ty này sử dụng.
Cổ phiếu Xiaomi lao dốc sau vụ tai nạn chết người liên quan đến SU7, làm dấy lên lo ngại về an toàn Vietnet24h - Xiaomi, gã khổng lồ công nghệ Trung Quốc, đã chứng kiến cổ phiếu của mình giảm mạnh, mất tới 8,7% trên Sàn Giao dịch Chứng khoán Hồng Kông vào thứ Hai, đánh dấu mức giảm sâu nhất kể từ tháng Tư.
Rocket Lab đạt mức tăng 14% trong tuần này sau hàng loạt giao dịch ra mắt mới Vietnet24h - Cổ phiếu Rocket Lab đã tăng 14% trong tuần qua sau khi công bố các thỏa thuận ra mắt mới.
Cổ phiếu AMD tiếp tục tăng giá sau thương vụ mua lại OpenAI Vietnet24h - Cổ phiếu AMD tăng 11% vào thứ Tư, nâng mức tăng trong tuần này lên 43%.
Dell Tăng Dự Báo Tăng Trưởng Doanh Thu Dài Hạn, Cổ Phiếu Vọt Lên Vietnet24h - Cổ phiếu Dell Technologies tăng 3,5% sau khi công ty nâng dự báo tăng trưởng doanh thu và lợi nhuận dài hạn.
Cú sốc AI: Nhà cung cấp Apple Luxshare “bùng nổ” 10% cổ phiếu nhờ thỏa thuận “khủng” với OpenAI! Vietnet24h - Cổ phiếu Luxshare Precision tăng vọt 10% chỉ trong một phiên giao dịch thứ Hai (22/9), đẩy mức tăng năm nay lên con số “khủng” 55% – tất cả nhờ tin đồn “nóng hổi” về hợp đồng sản xuất thiết bị AI dành cho người dùng với OpenAI.
Cổ phiếu Tesla xóa sạch khoản lỗ trong năm, tăng vọt 85% so với mức thấp nhất hồi tháng 4 Vietnet24h - Kể từ khi chạm đáy vào tháng 4, sau kế hoạch áp dụng mức thuế quan mới của Tổng thống Trump, cổ phiếu này đã tăng 85%.
Giám đốc Google Cloud chia sẻ chi tiết cách gã khổng lồ tìm kiếm kiếm được hàng tỷ đô la từ các sản phẩm AI của mình Vietnet24h - Hôm thứ Ba, giám đốc mảng điện toán đám mây của Google, Thomas Kurian đã giải thích cách gã khổng lồ công nghệ này đang kiếm tiền từ nhiều dịch vụ trí tuệ nhân tạo khác nhau để tạo ra doanh thu.
Cổ phiếu của Samsung, SK Hynix giảm sau khi Hoa Kỳ gây khó khăn cho việc sản xuất chip tại Trung Quốc Vietnet24h - Cổ phiếu của SK Hynix và Samsung Electronics đã giảm vào thứ Hai (1/9) sau khi Washington thu hồi giấy phép cho phép họ mua thiết bị sản xuất chất bán dẫn của Mỹ cho các nhà máy chip của họ tại Trung Quốc.
Cổ phiếu Dell giảm do triển vọng thu nhập quý 3 yếu Vietnet24h - Dell Technologies đã báo cáo kết quả kinh doanh quý tài chính thứ hai vào thứ năm, vượt kỳ vọng của Phố Wall về doanh số và doanh thu.
Qualcomm Thừa Nhận Vi Phạm Quy Định Chống Độc Quyền của Trung Quốc Trong Thương Vụ Mua Autotalks Vietnet24h - Nhà sản xuất chip bán dẫn hàng đầu của Mỹ, Qualcomm, vừa thừa nhận không thông báo cho cơ quan quản lý thị trường Trung Quốc khi hoàn tất thương vụ mua lại công ty thiết kế chip Israel Autotalks vào tháng 6/2025.
Jensen Huang cho biết những thay đổi về visa H-1B của Trump sẽ ngăn cản gia đình ông nhập cư Vietnet24h - Giám đốc điều hành Nvidia, Jensen Huang, cho biết gia đình ông sẽ không thể nhập cư vào Hoa Kỳ theo chính sách hiện tại của Trump.
LG Innotek hoàn thành nhà máy sản xuất module camera mới tại Việt Nam Vietnet24h - V3 tại Hải Phòng đã đi vào hoạt động,
Apple Gỡ Ứng Dụng Theo Dõi ICE Sau Áp Lực Từ Chính Quyền Trump Vietnet24h - Apple đã tuyên bố gỡ bỏ ứng dụng ICEBlock và các ứng dụng tương tự theo dõi hoạt động của Cục Thực thi Di trú và Hải quan Hoa Kỳ (ICE) khỏi App Store, sau khi nhận được yêu cầu từ chính quyền Tổng thống Donald Trump.
Amazon Đối Mặt Điều Tra Sau Vụ Hai Drone Giao Hàng Đâm Vào Cần Cẩu Tại Arizona Vietnet24h - Tham vọng giao hàng bằng drone của Amazon vừa gặp cú sốc lớn khi hai drone MK30 của chương trình Prime Air đâm thẳng vào một cần cẩu xây dựng tại Tolleson, Arizona, khiến dịch vụ drone tại khu vực này bị tạm dừng và các cơ quan liên bang vào cuộc điều tra.
Google cắt giảm hơn 100 vai trò liên quan đến thiết kế trong đơn vị đám mây Vietnet24h - Google đã sa thải hơn 100 nhân viên khỏi các vai trò thiết kế trong đơn vị đám mây của công ty.
Theo Bộ trưởng Thương mại Mỹ Lutnick: Đài Loan Nên Chỉ Sản Xuất 50% Chip Cho Thị Trường Mỹ Vietnet24h - Bộ trưởng Thương mại Mỹ Howard Lutnick kêu gọi Đài Loan chuyển hướng đầu tư và sản xuất chip sang Mỹ để đạt mức 50% sản xuất nội địa, nhằm giảm phụ thuộc vào hòn đảo này và tăng cường an ninh quốc gia.
YouTube "chảy máu" 24,5 TRIỆU USD bồi thường Trump vì dám "cấm cửa" kênh sau bạo loạn Capitol! Vietnet24h - Kênh YouTube đồng ý “phá két” chi tới 24,5 triệu USD để dàn xếp vụ kiện “nóng bỏng” liên quan đến việc đình chỉ kênh của ông sau vụ bạo loạn đẫm máu tại Điện Capitol ngày 6/1/2021.
Cuộc chiến công nghệ: Huawei công bố đột phá trong tính toán AI cho Trung Quốc trước cuộc gọi giữa Tập Cận Bình và Trump Vietnet24h - Huawei, bị Mỹ trừng phạt, đang đóng vai trò tiên phong trong việc tìm kiếm giải pháp hỗ trợ tham vọng AI của Trung Quốc mà không phụ thuộc vào công nghệ nước ngoài.
Oracle và Silver Lake tham gia nhóm nhà đầu tư TikTok khi Trump gia hạn thời hạn thỏa thuận Vietnet24h - Tổng thống Donald Trump hôm thứ Ba (16/9) đã gia hạn thời hạn để ByteDance thoái vốn khỏi hoạt động kinh doanh của TikTok tại Hoa Kỳ, vốn sẽ thuộc sở hữu của một nhóm nhà đầu tư bao gồm Oracle và Silver Lake.
Khám phá những kiệt tác nổi tiếng của Henri Matisse, Salvador Dalí và Mark Rothko trên Samsung Art Store Vietnet24h - Samsung Electronics công bố bổ sung 15 tác phẩm nghệ thuật mới từ Tate vào Samsung Art Store.
ChatGPT, Claude, Gemini... lần đầu tiên tham dự thi đấu cờ vua Vietnet24h - Không còn là những chuyên gia viết luận hay trả lời phỏng vấn, các chatbot nổi tiếng lần đầu thi đấu cờ vua như những kỳ thủ thực thụ. Nhưng khi “bộ não ngôn ngữ” bước vào bàn cờ chiến thuật, chuyện đi sai luật hay “mắc bẫy ngớ ngẩn” là điều khó tránh khỏi.
Sự trỗi dậy của những “kỹ sư sân cỏ”: Khi chuyển nhượng bóng đá không còn là canh bạc cảm tính Vietnet24h - Trong suốt nhiều thập kỷ, các thương vụ chuyển nhượng cầu thủ thường được định đoạt bởi trực giác, mạng lưới cá nhân của giới tuyển trạch, hay đơn giản chỉ là tên tuổi và phong độ hiện tại của một cầu thủ. Nhưng bóng đá đang chuyển mình mạnh mẽ. Và ở thời điểm mà dữ liệu thống kê, trí tuệ nhân tạo và học máy ngày càng định hình cách chơi và cách mua bán, một “kỹ sư Microsoft” như Sudarshan Gopaladesikan trở thành biểu tượng cho một hình mẫu hoàn toàn mới: chuyên gia phân tích dữ liệu như mắt thần trong bóng tối, người biến canh bạc cảm tính thành chiến lược khoa học.
Bill Gates cho biết việc Trump cắt giảm ngân sách của USAID là vô cùng tàn khốc: 'Vẫn chưa quá muộn để đảo ngược chúng' Vietnet24h - Bill Gates cho biết tác động của việc Tổng thống Donald Trump cắt giảm USAID là "thảm khốc" nhưng có thể ngăn chặn được.
iPhone đang làm tổn thương giới trẻ? Người thiết kế ra nó lên tiếng Vietnet24h - Jony Ive, cha đẻ của iPhone, thừa nhận công nghệ smartphone đã dẫn đến những hậu quả đáng lo cho sức khỏe tâm thần. Cùng bà Powell Jobs, ông đang âm thầm phát triển một thiết bị mới để “sửa sai” cho chính di sản của mình.
Meta tìm đến trọng tài để ngăn chặn người tố giác quảng bá cuốn sách tiết lộ tất cả Vietnet24h - Meta đang tìm cách ngăn chặn việc quảng bá cuốn hồi ký mới của một cựu nhân viên có nội dung mô tả công ty theo hướng không hay, bao gồm cả cáo buộc quấy rối tình dục của giám đốc chính sách công ty.
KT kết hợp AI với thể thao, K-pop tại Đại hội Thế giới Di động (MWC) 2025 Vietnet24h - K-Stadium được thiết kế để tăng cường sự tương tác của người hâm mộ bằng AI. Một trong những tính năng chính của nó là hệ thống dịch phụ đề thời gian thực do AI hỗ trợ.
Amazon sẽ giành quyền kiểm soát sáng tạo cho loạt phim James Bond từ gia đình Broccoli Vietnet24h - Amazon sắp giành được quyền sáng tạo đối với loạt phim James Bond béo bở.
Squid Game mùa 2: Cơn sốt hay bẫy lừa đảo tiền số? Vietnet24h - Với sự phổ biến của Squid Game mùa hai, các token liên quan đến bộ phim này đã thu hút hàng triệu USD. Tuy nhiên, không ít nhà đầu tư đã mất trắng khi các token này bị sụt giảm giá trị chỉ trong thời gian ngắn, báo hiệu một làn sóng lừa đảo "rút thảm" trên thị trường tiền số.
Lễ chùa thời công nghệ: Nhật Bản số hóa nghi lễ đầu năm Vietnet24h - Chùa Zojoji, biểu tượng Phật giáo tại Tokyo, đang tiên phong tích hợp công nghệ thanh toán QR cho nghi lễ Saisen, vừa tiện lợi vừa giữ nguyên tinh thần truyền thống.