Cảnh báo 02 lỗ hổng ATTT hệ quản trị nội dung Drupal

24/04/2018 09:27 AM

Trung tâm ứng cứu khẩn cấp máy tính Việt Nam vừa ban hành Công văn 109/VNCERT-KTHT&GS về cảnh báo lỗ hổng an toàn thông tin hệ quản trị nội dung Drupal.

Theo đó, để đảm bảo an toàn, bảo mật thông tin mạng, các cơ quan, tổ chức có website sử dụng Drupal cần chú ý 02 lỗ hổng an toàn sau:

1. Lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution)

- Mã lỗi quốc tế: CVE-2018-7600 hoặc SA-CORE-2018-002

- Mức độ nguy hiểm là nghiêm trọng

- Mô tả ảnh hưởng:

+ Cho phép tin tặc tấn công từ xa, tải tệp tin trái phép, thay đổi giao diện,...lỗ hổng tồn tại trên nhiều phiên bản khác nhau của Drupal.

+ Hiện nay, ảnh hưởng trên diện rộng đã có một số hacker khai thác lỗ hổng Druapal để phục vụ đào tiền ảo.

2. Lỗ hổng tấn công kịch bản liên trang (Cross Site Scripting)

- Mã lỗi quốc tế: SA-CORE-2018-003

- Mức độ nghiêm trọng: Cao

- Mô tả ảnh hưởng:

+ Ứng dụng CKEditor là một ứng dụng xây dựng trên nền tảng Java Script được tích hợp với phần mềm Drupal, ứng dụng này xuất hiện lỗ hổng cho phép khả năng khai thác lỗi Cross Site Scripting (XSS);

+ Lỗ hổng này cho phép tin tặc thực thi các XSS thông qua CKEditor khi sử dụng Plugin Image2 trong phiên bản Drupal 8.

Xem chi tiết các giải pháp xử lý tại Công văn 109/VNCERT-KTHT&GS ngày 23/4/2018.

Chia sẻ bài viết lên facebook 2,068

VĂN BẢN NỔI BẬT MỚI CẬP NHẬT
  • 10:05 | 02/10/2025 Thông tư 103/2025/TT-BQP sửa đổi các Thông tư liên tịch, Thông tư, Quyết định của Bộ trưởng Bộ Quốc phòng về lĩnh vực chính sách
  • 10:05 | 02/10/2025 Thông tư 26/2025/TT-BXD sửa đổi Thông tư 37/2023/TT-BGTVT về quản lý hoạt động vận tải đường bộ qua biên giới
  • 10:00 | 02/10/2025 Quyết định 4777/QĐ-BQP năm 2025 công bố thủ tục hành chính được sửa đổi, bổ sung trong lĩnh vực Mật mã dân sự thuộc phạm vi chức năng quản lý của Bộ Quốc phòng
  • 17:30 | 01/10/2025 Nghị định 255/2025/NĐ-CP xác định các dân tộc còn gặp nhiều khó khăn, có khó khăn đặc thù giai đoạn 2026-2030
  • 16:15 | 01/10/2025 Thông tư 05/2025/TT-VKSTC sửa đổi Thông tư 01/2024/TT-VKSTC quy định về bổ nhiệm, bổ nhiệm lại, miễn nhiệm, cách chức Thủ trưởng, Phó Thủ trưởng Cơ quan điều tra, Điều tra viên, Cán bộ điều tra thuộc Cơ quan điều tra của Viện kiểm sát nhân dân
  • 15:50 | 01/10/2025 Quyết định 36/2025/QĐ-TTg về Hệ thống ngành kinh tế Việt Nam
  • 14:25 | 01/10/2025 Thông tư 06/TT-VKSTC năm 2025 quy định về quản lý, sử dụng trang phục; Giấy chứng minh Kiểm sát viên; Giấy chứng nhận Điều tra hình sự; Giấy chứng nhận Kiểm tra viên; Thẻ công chức, viên chức trong ngành Kiểm sát nhân dân
  • 09:30 | 01/10/2025 Thông tư 04/2025/TT-TTCP hướng dẫn việc xây dựng Định hướng chương trình thanh tra, kế hoạch thanh tra hằng năm
  • 08:15 | 01/10/2025 Quyết định 4823/QĐ-BQP năm 2025 công bố thủ tục hành chính được sửa đổi, bổ sung trong lĩnh vực Dân quân tự vệ thuộc phạm vi chức năng quản lý của Bộ Quốc phòng
  • 16:40 | 30/09/2025 Công điện 179/CĐ-TTg đẩy mạnh thực hiện giải pháp phát triển thị trường trong nước năm 2025
Điện thoại: (028) 3930 3279 (06 lines)
E-mail: info@ThuVienPhapLuat.vn
Đơn vị chủ quản: Công ty cổ phần LawSoft. Giấy phép số: 32/GP-TTĐT, do Sở TTTT TP. HCM cấp ngày 15/05/2019 Địa chỉ: Tầng 3, Tòa nhà An Phú Plaza, 117-119 Lý Chính Thắng, Phường Võ Thị Sáu, Quận 3, Thành phố Hồ Chí Minh, Việt Nam Chịu trách nhiệm chính: Ông Bùi Tường Vũ - Số điện thoại liên hệ: 028 3935 2079