Chuyên gia Việt phát hiện lỗ hổng nghiêm trọng trên phần mềm quốc tế
Vào đầu tháng 10/2020,êngiaViệtpháthiệnlỗhổngnghiêmtrọngtrênphầnmềmquốctếbayer leverkusen Zoho - tập đoàn công nghệ phát triển phần mềm hàng đầu thế giới đã công bố một lỗ hổng vô cùng nguy hiểm trên phần mềm giám sát máy chủ và ứng dụng MEAM (ManageEngine Application Manager) của hãng.
Lỗ hổng nghiêm trọng trên phần mềm MEAM được phát hiện có mức độ nguy hiểm gần như tuyệt đối 9.8/10 (đánh giá theo Viện Tiêu chuẩn và Kỹ thuật quốc gia NIST) và được gắn mã lỗi là “CVE-2020-15394”.
Kỹ sư bảo mật Giang Tuấn Anh (thứ hai từ phải sang) cùng các đồng nghiệp tại VSEC. |
Điều đặc biệt là người phát hiện ra lỗ hổng này là một chuyên gia bảo mật Việt Nam, anh Giang Tuấn Anh đang công tác tại Công ty cổ phần an ninh mạng Việt Nam (VSEC). Anh đã được tập đoàn Zoho vinh danh trên website tìm kiếm Bug Bounty của hãng.
Theo phân tích của các chuyên gia, lỗ hổng “CVE-2020-15394” cho phép hacker thực thi những câu lệnh SQL tùy ý mà không cần xác thực và lợi dụng một số “chức năng” của Postgresql (hệ quản trị cơ sở dữ liệu – PV) để thực thi lệnh hệ điều hành trái phép trên máy chủ, dẫn tới việc hacker chiếm quyền điều khiển cao nhất với máy chủ, bao gồm quyền system trên Windows và quyền root trên Linux.
Do có nhiệm vụ giám sát nên phần mềm ManageEngine Application Manager – MEAM chứa rất nhiều dữ liệu nhạy cảm như thông tin đăng nhập của các thiết bị được giám sát, SSH key… Chính vì thế, khi hacker chiếm được quyền trên phần mềm MEAM, chúng hoàn toàn có thể chiếm quyền điều khiển các thiết bị, máy chủ khác trong hệ thống mạng.
Chuyên gia bảo mật Giang Tuấn Anh chia sẻ: “Do tính chất phức tạp của MEAM nên việc debug tốn rất nhiều thời gian, nhất là phần tìm cách bỏ qua xác thực nhưng cuối cùng tôi cũng tìm được và xâu chuỗi các lỗ hổng riêng lẻ thành lỗ hổng có tác động cao”.
MEAM là một trong những phần mềm giám sát máy chủ và ứng dụng phổ biến nhất trên thế giới. Tại Việt Nam, 70% ngân hàng và hơn 500 khách hàng là doanh nghiệp vừa và lớn của các ngân hàng này sử dụng phần mềm này.
Việc phát hiện ra lỗi “CVE-2020-15394” trên phần mềm MEAM giúp cho hàng nghìn doanh nghiệp tránh khỏi nguy cơ bị tấn công và đánh cắp thông tin, dữ liệu. Hãng Zoho đã tiến hành vá lỗ hổng trong phiên bản 14750 trở lên.
Chuyên gia VSEC Giang Tuấn Anh là một trong số ít các kỹ sư bảo mật Việt Nam sở hữu 3 chứng chỉ quốc tế uy tín trong lĩnh vực an toàn thông tin gồm OSCE, OSCP, OSWE. |
Chuyên gia VSEC Giang Tuấn Anh là một trong số ít các kỹ sư bảo mật Việt Nam sở hữu 3 chứng chỉ quốc tế uy tín trong lĩnh vực an toàn thông tin gồm OSCE, OSCP, OSWE. Anh cũng là thành viên nòng cốt của nhóm triển khai VSEC VADAR - Dịch vụ giám sát an toàn thông tin toàn diện dành cho doanh nghiệp.
Giang Tuấn Anh hiện giữ vị trí Trưởng phòng Dịch vụ chuyên gia tại công ty cổ phần An ninh mạng Việt Nam (VSEC). Đã có hơn 10 năm hoạt động trong ngành bảo mật, đơn vị uy tín này tin rằng người Việt Nam hoàn toàn có thể sánh ngang khu vực và thế giới trong lĩnh vực an toàn thông tin.
Việt Nam đang đẩy nhanh tiến trình chuyển đổi số, phát triển Chính phủ số, kinh tế số, xã hội số. Trong Chương trình chuyển đổi số quốc gia được phê duyệt hồi đầu tháng 6/2020, Thủ tướng Chính phủ đã chỉ rõ, bảo đảm an toàn, an ninh mạng là then chốt để chuyển đổi số thành công và bền vững, đồng thời là phần xuyên suốt, không thể tách rời của chuyển đổi số.
Các chuyên gia an ninh mạng cũng nhiều lần nhấn mạnh, nguồn nhân lực, con người luôn là yếu tố quan trọng nhất trong đảm bảo an toàn, an ninh mạng.
Thời gian qua, bảng xếp hạng toàn cầu về Chỉ số an toàn thông tin mạng (GCI) do Liên minh Viễn thông thế giới (ITU) đánh giá đã cho thấy, Việt Nam đã vươn lên mạnh mẽ, từ thứ hạng 100 năm 2017 lên thứ hạng 50.
Cùng với đó, Việt Nam cũng được đánh giá về tỷ lệ lây nhiễm mã độc di động thấp thứ 2 Đông Nam Á, chỉ sau Singapore. Mạng lưới đơn vị chuyên trách về an toàn thông tin với sự tham gia rộng khắp của gần 200 cơ quan, tổ chức tại Việt Nam, đặt dưới sự điều phối chung, thống nhất của Trung tâm VNCERT/CC thuộc Cục An toàn thông tin.
Đặc biệt, Việt Nam có những chuyên gia hàng đầu thế giới đang làm ở trong nước và nước ngoài. Các chuyên gia Việt Nam đã liên tục phát hiện ra lỗ hổng bảo mật trên nhiều sản phẩm lớn, tác động đến hàng trăm ngàn thiết bị và hàng chục triệu người dùng toàn cầu.
Đơn cử như, các chuyên gia của Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) thuộc Cục An toàn thông tin, Bộ TT&TT đã phát hiện ra lỗ hổng có mã “CVE-2020-1319” trên Windows; phát hiện một số lỗ hổng bảo mật cho phép hacker tấn công sâu, leo thang, kiểm soát hệ thống của Ủy ban châu Âu; phát hiện lỗ hổng bảo mật trên nền tảng thương mại điện tử lớn của Alibaba; phát hiện 8 lỗ hổng 0-Day trong các thiết bị định tuyến D-link…
M.T
“An toàn, an ninh mạng là điều kiện tiên quyết cho phát triển kinh tế số, Chính phủ điện tử”
ictnews Nhấn mạnh tầm quan trọng của an toàn, an ninh mạng, Bộ trưởng Bộ TT&TT Nguyễn Mạnh Hùng khẳng định, Bộ TT&TT xác định rõ điều kiện đầu tiên, tiên quyết trong phát triển kinh tế số, xây dựng Chính phủ điện tử là đảm bảo an toàn, an ninh mạng.
-
Nhận định, soi kèo Nữ San Luis vs Nữ Club Tijuana, 06h00 ngày 21/01: Chặn đà tiến chủ nhàNhận định, soi kèo Al Shabab vs Al Khaburah, 20h55 ngày 17/11: Chủ nhà ‘ghi điểm’Nhận định, soi kèo Puebla vs Pumas UNAM, 7h00 ngày 9/4Nhận định, soi kèo Malawi vs Burkina Faso, 20h00 ngày 18/11: Xát muối chủ nhàNhận định, soi kèo AlThông báo phát hành vé trận HAGL vs Hà Nội FCNhận định, soi kèo Na Uy vs Kazakhstan, 00h00 ngày 18/11: Thắng để nuôi hy vọngNhận định, soi kèo Ba Lan vs Scotland, 2h45 ngày 19/11: Không còn đường lùiSiêu máy tính dự đoán Benfica vs Barcelona, 3h00 ngày 22/1Nhận định, soi kèo Na Uy vs Kazakhstan, 00h00 ngày 18/11: Thắng để nuôi hy vọng
下一篇:Nhận định, soi kèo Chadormalou vs Sepahan, 18h30 ngày 21/1: Khó cho khách
- ·Nhận định, soi kèo Gol Gohar vs Malavan, 19h00 ngày 20/1: Cửa trên thắng thế
- ·Nhận định, soi kèo Oman Club vs Bahla, 19h35 ngày 18/11: Tin vào chủ nhà
- ·Trấn Thành bị Lê Giang đánh, mắng chửi té tát ở hậu trường Nhà bà Nữ
- ·Cầu thủ Than Quảng Ninh đã nhận toàn bộ lương bị nợ
- ·Nhận định, soi kèo Al Raed vs Al
- ·Phân tích kèo hiệp 1 Guadalajara vs Monterrey, 8h05 ngày 14/4
- ·Nhận định, soi kèo Atlas vs Mazatlan, 9h00 ngày 15/4
- ·Nhận định, soi kèo Juárez vs Pachuca, 9h00 ngày 16/4
- ·Kèo vàng bóng đá Besiktas vs Athletic Bilbao, 22h30 ngày 22/1: Khách đáng tin
- ·Nhận định, soi kèo Querétaro vs Tigres UANL, 7h00 ngày 11/4
- ·Soi kèo phạt góc Juventus vs AC Milan, 23h00 ngày 27/4
- ·Nhận định, soi kèo Latvia vs Armenia, 21h00 ngày 17/11: Thất vọng cửa trên
- ·Nhận định, soi kèo Bologna vs Dortmund, 3h00 ngày 22/1: Vẫn chưa thể thắng
- ·Concert Anh trai vượt ngàn chông gai cháy vé, sập hệ thống
- ·Soi kèo góc MU vs Burnley, 21h00 ngày 27/04
- ·Bốn ngày thay đổi hoàn toàn nhạc sĩ Nguyễn Văn Chung và hai con
- ·Nhận định, soi kèo Besiktas vs Athletic Bilbao, 22h30 ngày 22/1: Hài lòng ra về
- ·Soi kèo phạt góc Puebla vs Pumas UNAM, 7h00 ngày 9/4
- ·Nhận định, soi kèo Monterrey vs Santos Laguna, 7h06 ngày 10/4
- ·Nhận định soi kèo Toluca vs Guadalajara, 7h ngày 10/4
- ·Soi kèo phạt góc Liverpool vs Lille, 3h00 ngày 22/1
- ·Nhận định, soi kèo Querétaro vs Tigres UANL, 7h00 ngày 11/4
- ·Concert Anh trai vượt ngàn chông gai cháy vé, sập hệ thống
- ·Nhận định, soi kèo Atlas vs Mazatlan, 9h00 ngày 15/4
- ·Nhận định, soi kèo Al Tai vs Al Najma, 19h50 ngày 21/1: Khách thất thế
- ·Nhận định, soi kèo Ba Lan vs Scotland, 2h45 ngày 19/11: Không còn đường lùi
- ·Nhận định, soi kèo Ninh Bình vs Hòa Bình, 18h00 ngày 23/1: Nhọc nhằn sân nhà
- ·Soi kèo góc Fulham vs Crystal Palace, 21h00 ngày 27/04
- ·Nhận định, soi kèo Israel vs Bỉ, 2h45 ngày 18/11: Thất vọng nối tiếp thất vọng
- ·Trọng tài gãy răng là cơ hội của thủ môn Bùi Tiến Dũng
- ·Nhận định, soi kèo Al Raed vs Al
- ·Nhận định, soi kèo CH Trung Phi vs Gabon, 02h00 ngày 19/11: Niềm tin cửa trên
- ·Soi kèo góc Everton vs Brentford, 22h30 ngày 27/4
- ·Soi kèo phạt góc Querétaro vs Tigres UANL, 7h00 ngày 11/4
- ·Nhận định, soi kèo PSIS Semarang vs Persis Solo, 19h00 ngày 20/1: Thất vọng cửa dưới
- ·Soi kèo phạt góc Querétaro vs Tigres UANL, 7h00 ngày 11/4