Cảnh báo 02 lỗ hổng ATTT hệ quản trị nội dung Drupal

24/04/2018 09:27 AM

Trung tâm ứng cứu khẩn cấp máy tính Việt Nam vừa ban hành Công văn 109/VNCERT-KTHT&GS về cảnh báo lỗ hổng an toàn thông tin hệ quản trị nội dung Drupal.

Theo đó, để đảm bảo an toàn, bảo mật thông tin mạng, các cơ quan, tổ chức có website sử dụng Drupal cần chú ý 02 lỗ hổng an toàn sau:

1. Lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution)

- Mã lỗi quốc tế: CVE-2018-7600 hoặc SA-CORE-2018-002

- Mức độ nguy hiểm là nghiêm trọng

- Mô tả ảnh hưởng:

+ Cho phép tin tặc tấn công từ xa, tải tệp tin trái phép, thay đổi giao diện,...lỗ hổng tồn tại trên nhiều phiên bản khác nhau của Drupal.

+ Hiện nay, ảnh hưởng trên diện rộng đã có một số hacker khai thác lỗ hổng Druapal để phục vụ đào tiền ảo.

2. Lỗ hổng tấn công kịch bản liên trang (Cross Site Scripting)

- Mã lỗi quốc tế: SA-CORE-2018-003

- Mức độ nghiêm trọng: Cao

- Mô tả ảnh hưởng:

+ Ứng dụng CKEditor là một ứng dụng xây dựng trên nền tảng Java Script được tích hợp với phần mềm Drupal, ứng dụng này xuất hiện lỗ hổng cho phép khả năng khai thác lỗi Cross Site Scripting (XSS);

+ Lỗ hổng này cho phép tin tặc thực thi các XSS thông qua CKEditor khi sử dụng Plugin Image2 trong phiên bản Drupal 8.

Xem chi tiết các giải pháp xử lý tại Công văn 109/VNCERT-KTHT&GS ngày 23/4/2018.

Chia sẻ bài viết lên facebook 2,105

VĂN BẢN NỔI BẬT MỚI CẬP NHẬT
  • 16:45 | 07/01/2026 Nghị định 368/2025/NĐ-CP quy định về hoạt động cung ứng dịch vụ Tiền di động
  • 16:40 | 07/01/2026 Nghị định 364/2025/NĐ-CP quy định mức thu, chế độ thu, nộp, miễn, quản lý và sử dụng phí sử dụng đường bộ thu qua đầu phương tiện đối với xe ô tô
  • 16:35 | 07/01/2026 Thông tư 157/2025/TT-BTC hướng dẫn đăng ký và sử dụng tài khoản tại Kho bạc Nhà nước
  • 15:00 | 07/01/2026 Thông tư 54/2025/TT-BKHCN quy định về hoạt động kiểm định, hiệu chuẩn, thử nghiệm phương tiện đo, chuẩn đo lường
  • 14:55 | 07/01/2026 Thông tư 55/2025/TT-BKHCN về "Quy chuẩn kỹ thuật quốc gia về khí thiên nhiên thương phẩm"
  • 14:15 | 07/01/2026 Thông tư 56/2025/TT-BKHCN về "Quy chuẩn kỹ thuật quốc gia về an toàn và tương thích điện từ đối với sản phẩm chiếu sáng bằng công nghệ LED"
  • 14:10 | 07/01/2026 Thông tư 57/2025/TT-BKHCN hướng dẫn nội dung chi cho hoạt động đầu tư ứng dụng công nghệ thông tin
  • 14:05 | 07/01/2026 Thông tư 138/2025/TT-BTC sửa đổi Thông tư 95/2020/TT-BTC hướng dẫn giám sát giao dịch chứng khoán trên thị trường chứng khoán và Thông tư 06/2022/TT-BТС hướng dẫn công tác giám sát tuân thủ của Ủy ban Chứng khoán Nhà nước đối với hoạt động trong lĩnh vực chứng khoán của Sở giao dịch chứng khoán Việt Nam và công ty con, Tổng công ty lưu ký và bù trừ chứng khoán Việt Nam và công ty con
  • 14:00 | 07/01/2026 Thông tư 151/2025/TT-BTC sửa đổi Thông tư 69/2022/TT-BTC hướng dẫn về chứng chỉ bảo hiểm, chứng chỉ đại lý bảo hiểm, chứng chỉ môi giới bảo hiểm, chứng chỉ về phụ trợ bảo hiểm được sửa đổi bởi Thông tư 85/2024/TT-BTС
  • 13:50 | 07/01/2026 Nghị định 372/2025/NĐ-CP sửa đổi Nghị định 112/2021/NĐ-CP hướng dẫn Luật Người lao động Việt Nam đi làm việc ở nước ngoài theo hợp đồng
Điện thoại: (028) 3930 3279 (06 lines)
E-mail: info@ThuVienPhapLuat.vn
Đơn vị chủ quản: Công ty cổ phần LawSoft. Giấy phép số: 32/GP-TTĐT, do Sở TTTT TP. HCM cấp ngày 15/05/2019 Địa chỉ: Tầng 3, Tòa nhà An Phú Plaza, 117-119 Lý Chính Thắng, Phường Võ Thị Sáu, Quận 3, Thành phố Hồ Chí Minh, Việt Nam Chịu trách nhiệm chính: Ông Bùi Tường Vũ - Số điện thoại liên hệ: 028 3935 2079