An toàn thông tin

Cảnh báo về lỗ hổng Plex được liên kết với LastPass Hack

Hạnh Tâm 15:01 15/03/2023

Cơ quan an ninh cơ sở hạ tầng và an ninh mạng Hoa Kỳ (CISA) đã thêm các lỗ hổng ảnh hưởng đến các sản phẩm Plex và VMware vào danh mục các lỗ hổng bị khai thác đã biết (KEV) của mình.

Lỗ hổng có số hiệu là CVE-2020-5741, là lỗ hổng hổng nghiêm trọng cao đầu tiên trong Plex Media Server, có thể bị khai thác để thực thi mã Python tùy ý, từ xa.

a1(1).jpg

Hồi tháng 5/2020, Plex đã lưu ý rằng: “Lỗ hổng này cho phép kẻ tấn công truy cập vào tài khoản Plex của quản trị viên máy chủ để tải tệp độc hại lên thông qua tính năng tải lên máy ảnh (camera upload) và yêu cầu máy chủ phương tiện thực thi nó”.

Được xử lý bằng việc phát hành Plex Media Server 1.19.3, lỗ hổng yêu cầu kẻ tấn công muốn khai thác được thì phải có quyền truy cập quản trị viên vào máy chủ Plex Media. Điều này khiến nó khó có thể trở thành mục tiêu trong các cuộc tấn công.

Tuy nhiên, vào tháng 8/2022, Plex đã tiết lộ một vụ rò rỉ dữ liệu có khả năng ảnh hưởng đến hơn 15 triệu khách hàng, dẫn đến việc dữ liệu tên người dùng, email và mật khẩu bị đánh cắp. Điều này về cơ bản đã mở ra cơ hội khai thác các phiên bản Plex Media Server có lỗ hổng CVE-2020-5741 chưa được vá lỗi.

Mặc dù đã bổ sung lỗ hổng bảo mật vào danh sách KEV nhưng CISA không chia sẻ chi tiết về việc khai thác thực tế. Tuy nhiên, các thông tin gần đây đã thừa nhận rằng vi phạm dữ liệu LastPass năm ngoái dẫn đến hành vi trộm cắp dữ liệu của người dùng có thể liên quan đến lỗ hổng Plex bị khai thác để tấn công một máy tính của kỹ sư DevOps.

Plex chia sẻ: “Khi các lỗ hổng bảo mật được báo cáo sau khi tiết lộ một cách có trách nhiệm, chúng tôi sẽ xử lý chúng nhanh chóng và triệt để, đồng thời chúng tôi chưa từng công bố lỗ hổng nguy cấp nào mà chưa có sự phát hành phiên bản vá lỗi. Và khi chúng tôi gặp các sự cố của riêng mình, chúng tôi luôn chọn cách nhanh chóng có thông báo về chúng. Chúng tôi không biết về bất kỳ lỗ hổng nào chưa được vá và như mọi khi, chúng tôi mời mọi người tiết lộ các vấn đề cho chúng tôi theo các hướng dẫn được liên kết ở trên".

Lỗ hổng đã bị khai thác được được Plex tiết lộ công khai vào tháng 5/2020 (khoảng 2,5 năm trước sự kiện LastPass). Vào thời điểm đó, một phiên bản cập nhật của Máy chủ phương tiện Plex đã được cung cấp cho tất cả mọi người (ngày 7/5/2020). Thật không may, nhân viên của LastPass lại không nâng cấp phần mềm của họ để kích hoạt bản vá. Plex sẽ cung cấp thông báo qua giao diện người dùng quản trị về các bản cập nhật và cũng sẽ thực hiện cập nhật tự động trong nhiều trường hợp.

Lỗ hổng thứ hai mà CISA đã thêm vào danh sách KEV của mình vào tuần trước là CVE-2021-39144, một sự cố thực thi mã từ xa trong XStream, lỗ hổng này gần đây đã bị khai thác trong các cuộc tấn công độc hại nhắm vào các sản phẩm VMware. VMware Cloud Foundation và NSX Data Center for vSphere (NSX-V) bị ảnh hưởng.

CISA lưu ý: “Lỗ hổng này có thể ảnh hưởng đến nhiều sản phẩm nhưng không giới hạn ở VMware Cloud Foundation”.

Theo chỉ thị hoạt động ràng buộc (BOD) 22-01, đến ngày 31/3, các cơ quan liên bang phải xử lý các lỗ hổng này. Tuy nhiên, tất cả các tổ chức được khuyến khích xem lại danh mục những lỗ hổng và áp dụng các bản vá khi cần thiết./.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Chìa khóa giải quyết thách thức trong bảo vệ trẻ em trên không gian mạng
    Trẻ em - đối tượng dễ bị tổn thương nhất, đang phải đối mặt với nhiều nguy cơ. Đây không chỉ là bài toán của riêng Việt Nam mà còn là thách thức toàn cầu đòi hỏi sự chung tay hợp tác từ nhiều phía.
  • Việt Nam đang đối mặt 3 thách thức an toàn thông tin
    Các cuộc tấn công mạng hiện nay ngày càng tinh vi và phức tạp hơn, đặc biệt khi có sự hỗ trợ của trí tuệ nhân tạo. Tuy nhiên, việc kết hợp công nghệ này với trí tuệ của con người đã giúp phát hiện và phòng, chống tấn công mạng hiệu quả hơn.
  • Bốn giải pháp trọng tâm để giải bài toán an toàn dữ liệu quốc gia
    Theo Thứ trưởng Bộ TT&TT Bùi Hoàng Phương, năm 2024 đánh dấu bước tiến vượt bậc của Việt Nam trong lĩnh vực an toàn thông tin. Tuy nhiên, còn rất nhiều thách thức cần vượt qua để đảm bảo an toàn dữ liệu quốc gia.
  • Robot Delta hữu dụng trong nhiều ngành
    Nhờ vào thiết kế độc đáo và khả năng hoạt động với tốc độ và độ chính xác cao, robot Delta là một giải pháp tối ưu trong nhiều ngành công nghiệp hiện đại.
  • Cà Mau ứng dụng các phần mềm chuyển đổi số trong ngành nông nghiệp
    Ngành nông nghiệp tỉnh Cà Mau đã không ngừng triển khai các giải pháp chuyển đổi số thông qua việc sử dụng các phần mềm, xây dựng cơ sở dữ liệu chuyên ngành phục vụ quản lý, điều hành. Trong tương lai không xa, các phần mềm này sẽ hoàn thiện và bắt kịp xu hướng công nghệ để hỗ trợ người nông dân nhiều hơn trong việc tăng gia sản xuất.
  • Chính thức ra mắt Nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin
    Nền tảng hướng tới nâng cao chất lượng và điều phối hiệu quả các hoạt động diễn tập trên toàn quốc thông qua nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin.
  • Bảo vệ các hệ thống mạng trọng yếu là cấp thiết
    Song song với tiến trình chuyển đổi số, các chiến dịch tấn công mạng, gián điệp và khủng bố mạng nhằm vào hệ thống công nghệ thông tin (IT) và công nghệ vận hành (OT) trọng yếu ngày càng gia tăng, việc đảm bảo an ninh mạng trở thành ưu tiên hàng đầu của các quốc gia.
  • ‏OPPO Find X8 Series sẽ chính thức lên kệ ngày 7/12‏
    Ngày 21/11, OPPO chính thức ra mắt Find X8 Series‏‏ tại Việt Nam và sẽ lên kệ ngày 7/12 tới. Đây là lần đầu tiên người dùng Việt Nam được trải nghiệm dòng flagship cao cấp nhất của OPPO cùng lúc với toàn cầu. ‏
  • Chuyển đổi số từ thực tiễn Báo Hải Dương
    Báo Hải Dương có nhiều thuận lợi khi thực hiện chuyển đổi số. Đó là Ban Biên tập có quyết tâm cao. Đội ngũ cán bộ, phóng viên, nhân viên của báo nhanh nhạy với cái mới, ham học hỏi...
  • Đưa siêu ứng dụng "Công dân Thủ đô số - iHanoi" vào cuộc sống
    “Công dân Thủ đô số” - iHaNoi là kênh tương tác trực tuyến trên môi trường số giữa người dân, doanh nghiệp với các cấp chính quyền thành phố Hà Nội. Qua ứng dụng này, người dân và doanh nghiệp có thể phản ánh các vấn đề đời sống, từ đó giúp chính quyền tiếp nhận và giải quyết kịp thời.
Cảnh báo về lỗ hổng Plex được liên kết với LastPass Hack
POWERED BY ONECMS - A PRODUCT OF NEKO