Cảnh báo 02 lỗ hổng ATTT hệ quản trị nội dung Drupal

24/04/2018 09:27 AM

Trung tâm ứng cứu khẩn cấp máy tính Việt Nam vừa ban hành Công văn 109/VNCERT-KTHT&GS về cảnh báo lỗ hổng an toàn thông tin hệ quản trị nội dung Drupal.

Theo đó, để đảm bảo an toàn, bảo mật thông tin mạng, các cơ quan, tổ chức có website sử dụng Drupal cần chú ý 02 lỗ hổng an toàn sau:

1. Lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution)

- Mã lỗi quốc tế: CVE-2018-7600 hoặc SA-CORE-2018-002

- Mức độ nguy hiểm là nghiêm trọng

- Mô tả ảnh hưởng:

+ Cho phép tin tặc tấn công từ xa, tải tệp tin trái phép, thay đổi giao diện,...lỗ hổng tồn tại trên nhiều phiên bản khác nhau của Drupal.

+ Hiện nay, ảnh hưởng trên diện rộng đã có một số hacker khai thác lỗ hổng Druapal để phục vụ đào tiền ảo.

2. Lỗ hổng tấn công kịch bản liên trang (Cross Site Scripting)

- Mã lỗi quốc tế: SA-CORE-2018-003

- Mức độ nghiêm trọng: Cao

- Mô tả ảnh hưởng:

+ Ứng dụng CKEditor là một ứng dụng xây dựng trên nền tảng Java Script được tích hợp với phần mềm Drupal, ứng dụng này xuất hiện lỗ hổng cho phép khả năng khai thác lỗi Cross Site Scripting (XSS);

+ Lỗ hổng này cho phép tin tặc thực thi các XSS thông qua CKEditor khi sử dụng Plugin Image2 trong phiên bản Drupal 8.

Xem chi tiết các giải pháp xử lý tại Công văn 109/VNCERT-KTHT&GS ngày 23/4/2018.

Chia sẻ bài viết lên facebook 2,010

VĂN BẢN NỔI BẬT MỚI CẬP NHẬT
  • 17:20 | 21/05/2025 Công điện 68/CĐ-TTg năm 2025 triển khai sắp xếp, xử lý trụ sở, cơ sở vật chất khi thực hiện sắp xếp đơn vị hành chính các cấp
  • 15:30 | 21/05/2025 Thông tư 07/2025/TT-BVHTTDL quy định về định mức kinh tế - kỹ thuật dịch vụ tuyển chọn, huấn luyện vận động viên thể thao quốc gia
  • 14:25 | 21/05/2025 Nghị định 109/2025/NĐ-CP quy định chức năng, nhiệm vụ, quyền hạn, cơ cấu tổ chức của Thanh tra Chính phủ
  • 08:55 | 21/05/2025 Thông tư 24/2025/TT-BQP sửa đổi Thông tư 174/2021/TT-BQP hướng dẫn Nghị định 06/2021/NĐ-CP về quản lý chất lượng, thi công xây dựng và bảo trì công trình xây dựng trong Bộ Quốc phòng
  • 08:35 | 21/05/2025 Nghị định 108/2025/NĐ-CP sửa đổi Nghị định 26/2023/NĐ-CP về Biểu thuế xuất khẩu, Biểu thuế nhập khẩu ưu đãi, Danh mục hàng hóa và mức thuế tuyệt đối, thuế hỗn hợp, thuế nhập khẩu ngoài hạn ngạch thuế quan
  • 18:10 | 20/05/2025 Thông tư 12/2025/TT-BYT quy định việc đăng ký lưu hành thuốc, nguyên liệu làm thuốc
  • 14:55 | 20/05/2025 Nghị định 106/2025/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực phòng cháy, chữa cháy và cứu nạn, cứu hộ
  • 11:30 | 20/05/2025 Kế hoạch 655/KH-BYT về truyền thông dân số năm 2025
  • 11:05 | 20/05/2025 Thông tư 25/2025/TT-BCT sửa đổi Điều 3 Thông tư 09/2025/TT-BCT quy định hồ sơ, trình tự, thủ tục, phương pháp xác định, phê duyệt khung giá phát điện; quy định hồ sơ, trình tự, thủ tục xây dựng, phê duyệt khung giá nhập khẩu điện
  • 11:00 | 20/05/2025 Thông tư 11/2025/TT-BYT sửa đổi Thông tư 02/2018/TT-BYT về thực hành tốt cơ sở bán lẻ thuốc, Thông tư 03/2018/TT-BYT quy định về thực hành tốt phân phối thuốc, nguyên liệu làm thuốc, Thông tư 36/2018/TT-BYT quy định về thực hành tốt bảo quản thuốc, nguyên liệu làm thuốc
Điện thoại: (028) 3930 3279 (06 lines)
E-mail: info@ThuVienPhapLuat.vn
Đơn vị chủ quản: Công ty cổ phần LawSoft. Giấy phép số: 32/GP-TTĐT, do Sở TTTT TP. HCM cấp ngày 15/05/2019 Địa chỉ: Tầng 3, Tòa nhà An Phú Plaza, 117-119 Lý Chính Thắng, Phường Võ Thị Sáu, Quận 3, Thành phố Hồ Chí Minh, Việt Nam Chịu trách nhiệm chính: Ông Bùi Tường Vũ - Số điện thoại liên hệ: 028 3935 2079