Cảnh báo 02 lỗ hổng ATTT hệ quản trị nội dung Drupal

24/04/2018 09:27 AM

Trung tâm ứng cứu khẩn cấp máy tính Việt Nam vừa ban hành Công văn 109/VNCERT-KTHT&GS về cảnh báo lỗ hổng an toàn thông tin hệ quản trị nội dung Drupal.

Theo đó, để đảm bảo an toàn, bảo mật thông tin mạng, các cơ quan, tổ chức có website sử dụng Drupal cần chú ý 02 lỗ hổng an toàn sau:

1. Lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution)

- Mã lỗi quốc tế: CVE-2018-7600 hoặc SA-CORE-2018-002

- Mức độ nguy hiểm là nghiêm trọng

- Mô tả ảnh hưởng:

+ Cho phép tin tặc tấn công từ xa, tải tệp tin trái phép, thay đổi giao diện,...lỗ hổng tồn tại trên nhiều phiên bản khác nhau của Drupal.

+ Hiện nay, ảnh hưởng trên diện rộng đã có một số hacker khai thác lỗ hổng Druapal để phục vụ đào tiền ảo.

2. Lỗ hổng tấn công kịch bản liên trang (Cross Site Scripting)

- Mã lỗi quốc tế: SA-CORE-2018-003

- Mức độ nghiêm trọng: Cao

- Mô tả ảnh hưởng:

+ Ứng dụng CKEditor là một ứng dụng xây dựng trên nền tảng Java Script được tích hợp với phần mềm Drupal, ứng dụng này xuất hiện lỗ hổng cho phép khả năng khai thác lỗi Cross Site Scripting (XSS);

+ Lỗ hổng này cho phép tin tặc thực thi các XSS thông qua CKEditor khi sử dụng Plugin Image2 trong phiên bản Drupal 8.

Xem chi tiết các giải pháp xử lý tại Công văn 109/VNCERT-KTHT&GS ngày 23/4/2018.

Chia sẻ bài viết lên facebook 2,081

VĂN BẢN NỔI BẬT MỚI CẬP NHẬT
  • 17:05 | 19/11/2025 Nghị định 294/2025/NĐ-CP quy định Hội đồng quốc gia về tư pháp người chưa thành niên
  • 13:40 | 19/11/2025 Thông tư 53/2025/TT-BCT quy định về đào tạo, cấp chứng chỉ quản lý năng lượng và kiểm toán viên năng lượng
  • 11:35 | 19/11/2025 Thông tư 109/2025/TT-BTC quy định về mức thu, chế độ thu, nộp lệ phí cấp Chứng chỉ hành nghề môi giới bất động sản
  • 11:30 | 19/11/2025 Thông tư 31/2025/TT-BXD quy định về tiêu chuẩn đào tạo hoa tiêu hàng hải; cấp, thu hồi chứng chỉ chuyên môn hoa tiêu hàng hải và giấy chứng nhận vùng hoạt động hoa tiêu hàng hải
  • 09:15 | 19/11/2025 Thông tư 38/2025/TT-NHNN về Quy chế kiểm soát nội bộ, kiểm toán nội bộ Ngân hàng Nhà nước Việt Nam
  • 17:20 | 18/11/2025 Quyết định 2486/QĐ-TTg năm 2025 phê duyệt Chiến lược phát triển các ngành công nghiệp văn hóa Việt Nam đến năm 2030, tầm nhìn đến năm 2045
  • 17:15 | 18/11/2025 Nghị định 301/2025/NĐ-CP sửa đổi Nghị định 38/2024/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực thủy sản
  • 13:55 | 18/11/2025 Nghị định 297/2025/NĐ-CP quy định thực hiện liên thông điện tử nhóm thủ tục hành chính: Đăng ký thành lập hộ kinh doanh - cấp Giấy chứng nhận đủ điều kiện về an ninh, trật tự - cấp Giấy phép đủ điều kiện kinh doanh dịch vụ karaoke
  • 11:55 | 18/11/2025 Nghị định 295/2025/NĐ-CP hướng dẫn Luật Viễn thông về hoạt động viễn thông công ích và cơ chế tài chính thực hiện hoạt động viễn thông công ích
  • 11:25 | 18/11/2025 Quyết định 3740/QĐ-BTC năm 2025 công bố thủ tục hành chính được sửa đổi, bổ sung, bãi bỏ trong lĩnh vực đấu thầu thuộc phạm vi chức năng quản lý của Bộ Tài chính
Điện thoại: (028) 3930 3279 (06 lines)
E-mail: info@ThuVienPhapLuat.vn
Đơn vị chủ quản: Công ty cổ phần LawSoft. Giấy phép số: 32/GP-TTĐT, do Sở TTTT TP. HCM cấp ngày 15/05/2019 Địa chỉ: Tầng 3, Tòa nhà An Phú Plaza, 117-119 Lý Chính Thắng, Phường Võ Thị Sáu, Quận 3, Thành phố Hồ Chí Minh, Việt Nam Chịu trách nhiệm chính: Ông Bùi Tường Vũ - Số điện thoại liên hệ: 028 3935 2079