Các trung tâm dữ liệu có nguy cơ bị tấn công bởi nhiều lỗ hổng bảo mật

0
0

- Nhiều lỗ hổng bảo mật ảnh hưởng tới phần mềm quản lý cơ sở hạ tầng trung tâm dữ liệu (DCIM) PowerPanel Enterprise của CyberPower và sản phẩm đơn vị phân phối điện (PDU) iBoot của Dataprobe.

Hai nền tảng quản lý dữ liệu tập trung này có thể bị đối tượng tấn công khai thác để chiếm đoạt quyền truy cập trái phép, qua đó gây ra thiệt hại nghiêm trọng tới môi trường hệ thống.

Có tổng cộng 9 lỗ hổng đã được xác định, từ CVE-2023-3259 tới CVE-2023-3267, mức độ ảnh hưởng từ Trung bình đến Nghiêm trọng với điểm CVSS từ 6.7 tới 9.8. Các lỗ hổng này cho phép đối tượng tấn công tắt nguồn toàn bộ trung tâm dữ liệu và xâm nhập vào hệ thống để đánh cắp dữ liệu hoặc thực hiện các cuộc tấn công quy mô lớn.

Ảnh minh họa
Ảnh minh họa

Ngoài ra, chuyên gia bảo mật còn cảnh báo rằng cả hai sản phẩm trên còn bị ảnh hưởng bởi cuộc tấn công chèn mã từ xa, được tận dụng để cài một backdoor hoặc điểm truy cập tới mạng lưới của các thiết bị kết nối với trung tâm dữ liệu và hệ thống doanh nghiệp.

Phát hiện về lỗ hổng được công bố tại hội thảo DEF CON diễn ra vào ngày 12/8. Danh sách của lỗ hổng cũng đã được đề cập tới ở phiên bản 2.6.8 của phần mềm PowerPanel Enterprise và phiên bản 1.44.08042023 của phần mềm iBoot PDU.

Danh sách cụ thể của các lỗ hổng gồm có:

Dataprobe iBoot PDU:

• CVE-2023-3259 (Điểm CVSS: 9.8) - Cho phép đối tượng tấn công thực hiện tấn công Bypass.

• CVE-2023-3260 (Điểm CVSS: 7.2) - Cho phép đối tượng tấn công chèn mã vào OS dẫn tới thực thi mã từ xa.

• CVE-2023-3261 (Điểm CVSS: 7.5) - Cho phép đối tượng tấn công gây ra lỗi buffer overflow dẫn tới tấn công từ chối dịch vụ DoS.

• CVE -2023-3262 (Điểm CVSS: 6.7) - Lỗ hổng hard-coded credential

• CVE-2023-3263 (Điểm CVSS: 7.5) - Cho phép đối tượng tấn công thực hiện tấn công

BypassCyberPower PowerPanel Enterprise:

• CVE-2023-3264 (Điểm CVSS 6.7) - Lỗ hổng hard-coded credential CVE-2023-3265 (Điểm CVSS 7.2) - cho phép đối tượng tấn công thực hiện tấn công Bypass

• CVE-2023-3266 (Điểm CVSS 7.5) - Cho phép đối tượng tấn công thực hiện tấn công Bypass

• CVE-2023-3267 (Điểm CVSS 7.5) - Cho phép đối tượng tấn công chèn mã vào OS dẫn tới thực thi mã từ xa.

Khai thác thành công các lỗ hổng này có thể ảnh hưởng trực tiếp tới việc triển khai hạ tầng quan trọng dựa vào trung tâm dữ liệu. Đối tượng tấn công có thể tắt hệ thống chỉ với một lần nhấn nút, tiến hành tấn công ransomware, DDoS hoặc wiper trên diện rộng cũng như thực hiện các tác vụ gián điệp mạng.

Theo khuyến cáo từ Trung tâm Giám sát an toàn không gian mạng quốc gia - Cục An toàn thông tin thuộc Bộ Thông tin và Truyền thông, trước những nguy cơ nêu trên, các đơn vị, doanh nghiệp cần thường xuyên cập nhật thông tin (như các chiến dịch tấn công của các nhóm APT, thông tin IoC kèm theo từng chiến dịch, điểm yếu lỗ hổng đang bị lợi dụng để khai thác…), rà soát trên các hệ thống thống thông tin để phát hiện và ngăn chặn, xử lý kịp thời.

PV


Ý kiến bạn đọc


Ứng dụng phổ biến trên iOS/Android bị hack, hàng triệu số điện thoại di động bị đánh cắp

(VnMedia) - Được thiết kế để giúp người dùng đưa ra yêu cầu xác thực hai yếu tố (2FA) dễ dàng hơn khi đăng nhập vào một ứng dụng, tuy nhiên ứng dụng Authy của Twilio dành cho cả hệ điều hành iOS và Android lại bị tin tặc xâm nhập bất hợp pháp nhằm đánh cắp số điện thoại của người dùng.

Nhiều người vẫn "sập bẫy" làm cộng tác viên thanh toán đơn hàng online

(VnMedia) - Dù đã có nhiều cảnh báo, nhưng nhiều người vẫn bị lừa bởi chiêu trò làm cộng tác viên online kiếm tiền trên mạng. Đa phần đó là những phụ nữ đang nuôi con nhỏ, hiện ở nhà không có việc làm, sinh viên có nhu cầu kiếm thêm thu nhập đã trở thành nạn nhân của các đối tượng lừa đảo.

Giá vàng thế giới liên tục trồi sụt, vàng nhẫn tăng lên mức cao 

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (5/7), giá vàng giao ngay tại thị trường New York lại đảo chiều đi xuống. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu tiếp tục tăng vượt xa mức 76 triệu đồng/lượng.

Công nghệ vận hành đứng trước nguy cơ gia tăng đe dọa tấn công mạng

(VnMedia) - Gần một phần ba (31%) các tổ chức công nghệ vận hành (OT) ghi nhận hơn 6 vụ xâm nhập trong năm ngoái, tăng 11% so với năm trước…

Những lưu ý để đảm bảo an toàn cho các giao dịch ngân hàng trực tuyến

(VnMedia) - Trước tình hình tội phạm mạng diễn biến phức tạp, bên cạnh việc các ngân hàng triển khai các giải pháp bảo đảm an toàn thông tin (như theo Quyết định 2345) thì người dân cũng cần nâng cao nhận thức về an toàn thông tin mạng, tuân thủ đúng các hướng dẫn về sử dụng dịch vụ ngân hàng điện tử an toàn.