Cảnh báo các lỗ hổng bảo mật đang được khai thác trên Microsoft và Google

0:00 / 0:00
0:00
(Ngày Nay) - Cục An toàn thông tin (Bộ Thông tin và Truyền thông) vừa cảnh báo 8 lỗ hổng bảo mật ảnh hưởng mức cao và nghiêm trọng trong sản phẩm Microsoft. Cụ thể, trong danh sách bản vá tháng 5/2024 với 59 lỗ hổng bảo mật trong các phần mềm của Microsoft, có 8 lỗ hổng đặc biệt cần chú ý.
Cục An toàn thông tin cảnh báo các lỗ hổng nghiêm trọng trên Microsoft. Ảnh: NCSC
Cục An toàn thông tin cảnh báo các lỗ hổng nghiêm trọng trên Microsoft. Ảnh: NCSC

Trong đó, có 4 lỗ hổng hiện đang bị khai thác trong thực tế, gồm có: CVE-2024-30040 trong Windows MSHTML Platform, cho phép đối tượng tấn công vượt qua cơ chế bảo vệ; 3 lỗ hổng CVE-2024-30051, CVE-2024-30032 và CVE2024-30035 trong Windows DWM Core Library cho phép đối tượng tấn công thực hiện tấn công leo thang đặc quyền.

Hai lỗ hổng bảo mật CVE-2024-30044 trong Microsoft SharePoint Server và CVE-2024-30042 trong Microsoft Excel đều cho phép các đối tượng tấn công có thể thực thi mã từ xa.

Lỗ hổng CVE-2024-30033 trong Windows Search Service cho phép đối tượng tấn công thực hiện tấn công leo thang đặc quyền; lỗ hổng CVE-2024-30043 trong Microsoft SharePoint Server cho phép đối tượng tấn công thực hiện tấn công XXE. Lỗ hổng này được xem là một hình thức tấn công chèn các đoạn mã độc vào máy chủ.

Bên cạnh đó, Trung tâm giám sát an toàn thông tin mạng quốc gia (NCSC) cũng ghi nhận top 10 lỗ hổng đáng chú ý, đó là những lỗ hổng có mức độ nghiêm trọng cao hoặc đang bị khai thác trong môi trường thực tế bởi các nhóm tấn công.

Trong đó, đáng chú ý có 3 lỗ hổng ảnh hưởng tới giao thức DHCP, các sản phẩm của Google, Ivanti. Cụ thể, CVE-2024-4761 ghi ngoài bộ nhớ tồn tại trên Google Chrome các phiên bản cũ hơn 124.0.6367.207. Lỗ hổng cho phép đối tượng tấn công khai thác lỗi này thông qua trang HTML độc hại. Hiện lỗ hổng đã có mã khai thác và đang bị khai thác trong thực tế.

Cảnh báo các lỗ hổng bảo mật đang được khai thác trên Microsoft và Google ảnh 1
Top 10 lỗ hổng đáng chú ý trong tuần qua. Ảnh: NCSC

Lỗ hổng CVE-2024-3661 tồn tại trên giao thức DHCP, cho phép đối tượng tấn công nằm trong cùng mạng với người dùng có thể đọc, gây gián đoạn, chỉnh sửa lưu lượng mạng mặc cho hệ thống mạng được bảo vệ bởi VPN. Quá trình khai thác diễn ra thành công do DCHP có thể thêm luồng điều hướng (route) vào bảng routing table của client thông qua lựa chọn classless static route (121). Các biện pháp bảo mất VPN dựa vào route để điều hướng lưu lượng mạng sẽ bị lộ lọt dữ liệu thông qua interface vật lý. Hiện lỗ hổng này đang bị khai thác trong thực tế.

Lỗ hổng CVE-2023-46805 (Điểm CVSS: 8.2 - Cao) tồn tại trên Ivanti ICS, cho phép đối tượng tấn công truy cập vào tài nguyên hạn chế một cách trái phép bằng cách bỏ qua xác thực kiểm soát. Hiện lỗ hổng đã có mã khai thác và đang bị khai thác trong thực tế bởi các nhóm tấn công UTA0178, cactus, Storm-1567, akira, RAZOR TIGER, SideWinder, và SideCopy.

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin của các đơn vị, góp phần bảo đảm an toàn không gian mạng Việt Nam, Cục An toàn thông tin khuyến nghị cơ quan, tổ chức và doanh nghiệp trên cả nước tiến hành rà soát, xác định máy tính sử dụng hệ điều hành Windows có khả năng bị ảnh hưởng bởi các lỗ hổng bảo mật nguy hiểm kể trên. Các đơn vị cần cập nhật bản vá kịp thời để tránh nguy cơ hệ thống thông tin của đơn vị mình bị tấn công mạng.

Đồng thời, Cục cũng yêu cầu tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Theo thống kê của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), trong 3 tuần đầu tháng 5/2024, các tổ chức quốc tế đã công bố và cập nhật hơn 2.400 lỗ hổng bảo mật, trong đó có gần 300 lỗ hổng ảnh hưởng mức cao. Đặc biệt, có tới gần 800 lỗ hổng cho phép chèn và thực thi mã lệnh.

Cảnh báo các lỗ hổng bảo mật đang được khai thác trên Microsoft và Google ảnh 2
Danh sách 10 website lừa đảo giả mạng ngân hàng, các trang thương mại điện tử. Ảnh: NCSC

Ngoài ra, trong tuần qua, Cục An toàn thông tin cũng thông báo có 271 phản ánh trường hợp lừa đảo do người dùng Internet Việt Nam thông báo về Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) qua hệ thống tại địa chỉ https://canhbao.khonggianmang.vn. Qua kiểm tra, phân tích có nhiều trường hợp lừa đảo giả mạo website của ngân hàng, các trang thương mại điện tử…

Tiếp tục sáng tạo, thực hiện cam kết của Thành phố Sáng tạo UNESCO
Tiếp tục sáng tạo, thực hiện cam kết của Thành phố Sáng tạo UNESCO
(Ngày Nay) - Tối 31/1 tại phường Xuân Hương- Đà Lạt (Lâm Đồng), Không gian Sáng tạo Phố Bên Đồi (Công ty TNHH Nghệ thuật Số Bảy) ra mắt Dự án âm nhạc Phố Bên Đồi (Phố Bên Đồi Music Project) và khai mạc chương trình biểu diễn âm nhạc cộng đồng. Đây là hoạt động thực hiện các cam kết quốc tế khi Đà Lạt (cũ) khi gia nhập Mạng lưới Thành phố Sáng tạo UNESCO (UCCN) ở lĩnh vực Âm nhạc vào năm 2023.
Thủ tướng Phạm Minh Chính: Xem xét cả 3 phương thức công tư với Dự án đường sắt tốc độ cao trên trục Bắc – Nam
Thủ tướng Phạm Minh Chính: Xem xét cả 3 phương thức công tư với Dự án đường sắt tốc độ cao trên trục Bắc – Nam
(Ngày Nay) - Chiều 31/1, tại Trụ sở Chính phủ, Thủ tướng Phạm Minh Chính, Trưởng ban Chỉ đạo các công trình trọng điểm, dự án quan trọng quốc gia lĩnh vực đường sắt chủ trì phiên họp thứ 6 của Ban Chỉ đạo; trực tuyến với 18 tỉnh, thành phố có các dự án đường sắt đi qua.
Cận cảnh phòng học “5 sao” tại trường liên cấp chuẩn quốc tế đầu tiên vùng biên giới Điện Biên
Cận cảnh phòng học “5 sao” tại trường liên cấp chuẩn quốc tế đầu tiên vùng biên giới Điện Biên
(Ngày Nay) - Bên cạnh các môn văn hóa cơ bản, học sinh vùng biên giới Si Pa Phìn (Điện Biên) sẽ được tiếp cận chương trình giáo dục toàn diện Đức – Trí – Thể – Mỹ…tại ngôi trường khang trang chuẩn 5 sao khánh thành ngày 31/1/2026. Ngôi trường được xây dựng thần tốc trong hơn 5 tháng bởi liên danh Tập đoàn Sun Group và Công ty Thương mại và Xây dựng số 6.
Ảnh minh hoạ.
TP HCM: Rà soát dữ liệu học sinh phục vụ tuyển sinh đầu cấp trực tuyến
(Ngày Nay) - Triển khai công tác tuyển sinh các lớp đầu cấp theo hình thức trực tuyến tại Thành phố Hồ Chí Minh, từ ngày 3/2-3/3, phụ huynh có con chuẩn bị vào lớp 1 và lớp 6 truy cập hệ thống tuyển sinh đầu cấp tại địa chỉ https://tuyensinhdaucap.hcm.edu.vn để kiểm tra và xác nhận thông tin học sinh.
Tổng Bí thư Tô Lâm trao Quyết định của Bộ Chính trị cho các đồng chí Lê Minh Trí (bên trái) và Đoàn Minh Huấn (bên phải). Ảnh: Thống Nhất/TTXVN.
Bộ Chính trị quyết định phân công, bổ nhiệm cán bộ
(Ngày Nay) - Tổng Bí thư Tô Lâm trao Quyết định của Bộ Chính trị phân công, bổ nhiệm ông Lê Minh Trí giữ chức Trưởng Ban Nội chính Trung ương và ông Đoàn Minh Huấn giữ chức Giám đốc Học viện Chính trị Quốc gia Hồ Chí Minh.
Học sinh TP Hồ Chí Minh trong một buổi tư vấn hướng nghiệp.
Chuyển đổi giáo dục nghề nghiệp đáp ứng nhu cầu nhân lực TP HCM
(Ngày Nay) - TP Hồ Chí Minh đặt mục tiêu đến cuối năm 2026 nâng tỷ lệ lao động trình độ cao đẳng, đại học và tăng mạnh người học các ngành khoa học, kỹ thuật, công nghệ. Điều này đặt ra yêu cầu cấp thiết phải tái cấu trúc hệ thống giáo dục nghề nghiệp, gắn đào tạo với chuyển đổi số, kinh tế tri thức và nhu cầu thực tế của thị trường lao động.
Apple sẽ ưu tiên ra mắt các mẫu iPhone cao cấp trong năm 2026
Apple sẽ ưu tiên ra mắt các mẫu iPhone cao cấp trong năm 2026
(Ngày Nay) - Theo Nikkei Asia, Apple đang ưu tiên sản xuất và xuất xưởng 3 mẫu iPhone cao cấp nhất trong dòng iPhone mới năm 2026, đồng thời trì hoãn việc xuất xưởng mẫu tiêu chuẩn, trong bối cảnh hãng điều chỉnh chiến lược tiếp thị và đối mặt với những khó khăn trong chuỗi cung ứng.