Cảnh báo 02 lỗ hổng ATTT hệ quản trị nội dung Drupal

24/04/2018 09:27 AM

Trung tâm ứng cứu khẩn cấp máy tính Việt Nam vừa ban hành Công văn 109/VNCERT-KTHT&GS về cảnh báo lỗ hổng an toàn thông tin hệ quản trị nội dung Drupal.

Theo đó, để đảm bảo an toàn, bảo mật thông tin mạng, các cơ quan, tổ chức có website sử dụng Drupal cần chú ý 02 lỗ hổng an toàn sau:

1. Lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution)

- Mã lỗi quốc tế: CVE-2018-7600 hoặc SA-CORE-2018-002

- Mức độ nguy hiểm là nghiêm trọng

- Mô tả ảnh hưởng:

+ Cho phép tin tặc tấn công từ xa, tải tệp tin trái phép, thay đổi giao diện,...lỗ hổng tồn tại trên nhiều phiên bản khác nhau của Drupal.

+ Hiện nay, ảnh hưởng trên diện rộng đã có một số hacker khai thác lỗ hổng Druapal để phục vụ đào tiền ảo.

2. Lỗ hổng tấn công kịch bản liên trang (Cross Site Scripting)

- Mã lỗi quốc tế: SA-CORE-2018-003

- Mức độ nghiêm trọng: Cao

- Mô tả ảnh hưởng:

+ Ứng dụng CKEditor là một ứng dụng xây dựng trên nền tảng Java Script được tích hợp với phần mềm Drupal, ứng dụng này xuất hiện lỗ hổng cho phép khả năng khai thác lỗi Cross Site Scripting (XSS);

+ Lỗ hổng này cho phép tin tặc thực thi các XSS thông qua CKEditor khi sử dụng Plugin Image2 trong phiên bản Drupal 8.

Xem chi tiết các giải pháp xử lý tại Công văn 109/VNCERT-KTHT&GS ngày 23/4/2018.

Chia sẻ bài viết lên facebook 1,901

VĂN BẢN NỔI BẬT MỚI CẬP NHẬT
  • 14:40 | 18/09/2024 Công văn 5297/BXD-QLN ngày 16/9/2024 thực hiện Luật Nhà ở 2023, Nghị định 98/2024/NĐ-CP về cải tạo, xây dựng lại nhà chung cư
  • 14:10 | 18/09/2024 Thông báo 421/TB-VPCP ngày 17/9/2024 về Kết luận của Phó Thủ tướng Chính phủ Trần Hồng Hà tại cuộc họp về dự thảo Nghị định sửa đổi Nghị định 08/2022/NĐ-CP hướng dẫn Luật Bảo vệ môi trường
  • 09:20 | 18/09/2024 Quyết định 3085/QĐ-BNN-TT ngày 13/9/2024 công bố thủ tục hành chính mới, được sửa đổi, bổ sung lĩnh vực Trồng trọt thuộc phạm vi chức năng quản lý của Bộ Nông nghiệp và Phát triển nông thôn
  • 08:30 | 18/09/2024 Quyết định 1624/QĐ-BHXH ngày 16/9/2024 về Quy chế hoạt động tài khoản Zalo Bảo hiểm xã hội Việt Nam
  • 08:00 | 18/09/2024 Chỉ thị 35/CT-TTg ngày 17/9/2024 xử lý cán bộ, công chức, viên chức và chiến sỹ trong lực lượng vũ trang vi phạm quy định về điều khiển phương tiện giao thông mà trong máu hoặc hơi thở có nồng độ cồn; không hợp tác với lực lượng chức năng trong xử lý vi phạm
  • 07:50 | 18/09/2024 Thông tư 08/2024/TT-BTP ngày 15/8/2024 hướng dẫn xem xét, đánh giá tình hình thi hành pháp luật
  • 16:30 | 17/09/2024 Công điện 97/CĐ-TTg ngày 17/9/2024 chủ động ứng phó áp thấp nhiệt đới có khả năng mạnh lên thành bão
  • 14:00 | 17/09/2024 Chỉ thị 34/CT-TTg ngày 16/9/2024 xây dựng đề án chuyển đổi số của các bộ, ngành, địa phương
  • 13:55 | 17/09/2024 Nghị định 114/2024/NĐ-CP ngày 15/9/2024 sửa đổi Nghị định 151/2017/NĐ-CP hướng dẫn Luật Quản lý, sử dụng tài sản công
  • 13:50 | 17/09/2024 Nghị định 113/2024/NĐ-CP ngày 12/9/2024 hướng dẫn Luật Hợp tác xã 2023
Điện thoại: (028) 3930 3279 (06 lines)
E-mail: info@ThuVienPhapLuat.vn
Đơn vị chủ quản: Công ty cổ phần LawSoft. Giấy phép số: 32/GP-TTĐT, do Sở TTTT TP. HCM cấp ngày 15/05/2019 Địa chỉ: Tầng 3, Tòa nhà An Phú Plaza, 117-119 Lý Chính Thắng, Phường Võ Thị Sáu, Quận 3, Thành phố Hồ Chí Minh, Việt Nam Chịu trách nhiệm chính: Ông Bùi Tường Vũ - Số điện thoại liên hệ: 028 3935 2079