An toàn thông tin

CISA: Hai lỗ hổng cũ của Jasper đã bị khai thác

Hạnh Tâm 30/12/2022 17:33

Cơ quan an ninh cơ sở hạ tầng và an ninh mạng Hoa Kỳ (CISA) đã thêm hai lỗ hổng JasperReports vào danh mục những lỗ hổng bị khai thác đã biết.

JasperReports Library của Tibco (công ty chuyên về tích hợp, quản lý API và phân tích dữ liệu được quảng cáo) là công cụ báo cáo mã nguồn mở phổ biến nhất thế giới. Phần mềm JasperReports Server được thiết kế dành cho những người dùng không có kỹ năng công nghệ tạo các báo cáo, các bảng điều khiển và những mô hình trực quan hóa.

a1(1).jpg

CISA biết rằng hai lỗ hổng JasperReports được phát hiện vào năm 2018 và có khả năng đã bị khai thác trong các cuộc tấn công.

Một trong số đó là CVE-2018-18809, một sự cố directory traversal (một dạng tấn truy cập vào các thư mục và tập tin cấm trên máy chủ) nghiêm trọng trong JasperReports Library, có thể cho phép người dùng máy chủ web truy cập dữ liệu trên hệ thống máy chủ gồm cả thông tin đăng nhập để truy nhập vào các hệ thống khác. Lỗ hổng đã được xử lý vào tháng 3/2019. CVE-2018-18809 ảnh hưởng đến các sản phẩm của những nhà cung cấp lớn sử dụng JasperReports Library, bao gồm cả các sản phẩm IBM.

Lỗ hổng thứ hai là CVE-2018-5430, một sự cố tiết lộ thông tin nghiêm trọng ảnh hưởng đến JasperReports Server. Lỗ hổng bảo mật đã được xử lý vào tháng 4/2018.

Theo một khuyến nghị do Tibco công bố vào thời điểm đó: “Sự ảnh hưởng bao gồm quyền truy cập chỉ đọc của người dùng được xác thực đối với các tệp cấu hình ứng dụng web có chứa thông tin xác thực được sử dụng bởi máy chủ. Sau đó, các thông tin đăng nhập đó có thể được sử dụng để tác động đến những hệ thống bên ngoài được truy cập bởi máy chủ JasperReports Server”.

Những thông tin kỹ thuật chi và bằng chứng khai thác (PoC) của hai lỗ hổng đã được công bố công khai.

Tuy nhiên, dường như không có bất kỳ báo cáo công khai nào về việc hai lỗ hổng bị khai thác, nhưng CISA chỉ thêm các lỗ hổng vào danh sách “phải vá” nếu có bằng chứng đáng tin cậy về việc khai thác trong thực tế.

Các cơ quan liên bang đã được hướng dẫn vá lỗ hổng CVE-2018-5430 và CVE-2018-18809 trước ngày 19/1/2023. Các công ty sử dụng những sản phẩm bị ảnh hưởng cũng nên cài đặt các bản vá càng sớm càng tốt./.

Bài liên quan
  •  Giải pháp bảo mật hội tụ của Cisco
    Sự ra đời của các trung tâm dữ liệu ảo hóa và cơ sở hạ tầng dựa trên đám mây có những yêu cầu bảo mật cao. Những đề xuất bảo mật tích hợp mới nhất của Cisco giải quyết các yêu cầu bảo mật cần thiết cho nhiều khách hàng trung tâm dữ liệu.
Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
CISA: Hai lỗ hổng cũ của Jasper đã bị khai thác
POWERED BY ONECMS - A PRODUCT OF NEKO