Tài khoản cPanel có nguy cơ bị tin tặc vượt qua xác thực 2 yếu tố

Hạnh Tâm| 27/11/2020 14:42
Theo dõi ICTVietnam trên

Các nhà nghiên cứu đã phát hiện ra một vấn đề lớn trong cPanel có thể bị những kẻ tấn công khai thác để vượt qua xác thực hai yếu tố trên các tài khoản cPanel.

Tài khoản cPanel có nguy cơ bị tin tặc vượt qua xác thực 2 yếu tố - Ảnh 1.

Các nhà nghiên cứu bảo mật của Digital Defense đã phát hiện ra một vấn đề bảo mật lớn trong cPanel, một phần mềm phổ biến giúp cho việc quản lý máy chủ lưu trữ web.

Digital Defense, một công ty hàng đầu về các giải pháp quản lý lỗ hổng và mối đe dọa đã thông báo rằng nhóm nghiên cứu Vulnerability Research Team (VRT) của họ đã phát hiện ra một lỗ hổng chưa được tiết lộ trước đây, gây ảnh hưởng đến nền tảng lưu trữ web cPanel & WebHost Manager (WHM) phiên bản 11.90.0.5 (90.0 Build 5).

Lỗ hổng có thể vượt qua xác thực hai yếu tố, thực hiện tấn công brute force (loại tấn công các chuỗi mật khẩu) khiến tin tặc có thể truy nhập vào các thông tin hợp pháp.

Lỗ hổng này gây ảnh hưởng lớn vì cPanel hiện được sử dụng bởi nhiều nhà cung cấp dịch vụ lưu trữ web để quản lý hơn 70 triệu tên miền trên toàn thế giới.

Các chuyên gia phát hiện ra rằng việc triển khai 2FA của phần mềm cPanel & WebHost Manager (WHM) dễ bị các cuộc tấn công brute-force cho phép các tin tặc đoán được các tham số URL và vượt qua 2FA.

Việc khai thác lỗ hổng này đòi hỏi những kẻ tấn công phải có thông tin xác thực hợp lệ của tài khoản mục tiêu.

Công ty cho biết: "Xác thực hai yếu tố trong chính sách bảo mật của cPanel không ngăn chặn được kẻ tấn công liên tục gửi những mã xác thực hai yếu tố. Điều này cho phép một kẻ tấn công vượt qua sự kiểm tra xác thực hai yếu tố bằng cách sử dụng kỹ thuật brute force. Việc xác thực hai yếu tố thất bại được coi là tương đương với việc không xác thực được mật khẩu chính của tài khoản và bị giới hạn bởi cPHulk (tính năng phòng chống tấn công brute force tới server)".

Các nhà nghiên cứu cho biết thêm rằng, những kẻ tấn công có thể vượt qua xác thực 2 yếu tố chỉ trong vài phút. Vấn đề này đã được xử lý với việc đưa ra các kiến trúc: 11.92.0.2; 11.90.0.17; 11.86.0.32

Các quản trị viên website cần đẩy mạnh kiểm tra xem nhà cung cấp dịch vụ lưu trữ của họ đã cập nhật cài đặt cPanel hay chưa.

Nổi bật Tạp chí Thông tin & Truyền thông
  • CMC hợp tác cùng NVIDIA đưa TP. HCM trở thành trung tâm AI của cả nước
    Mới đây, tại Tổ hợp không gian sáng tạo CMC TP.HCM CCS, Chủ tịch Tập đoàn CMC Nguyễn Trung Chính đã có cuộc gặp với lãnh đạo của Tập đoàn NVIDIA nhằm tăng cường hợp tác chiến lược toàn diện của hai doanh nghiệp (DN).
  • Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
    Khám phá một kiệt tác, một di sản dẫn lối tinh hoa. Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
  • Lan tỏa kinh nghiệm, mô hình CĐS cho các cơ quan báo chí
    Trong quý I-2024, Bộ Thông tin và Truyền thông (TT&TT) tiếp tục tăng cường thực hiện công tác đấu tranh, ngăn chặn thông tin xấu độc trên mạng xã hội (MXH) xuyên biên giới.
  • Tam Đảo - điểm đến cho một không gian âm nhạc riêng
    Từng được mệnh danh là “Hòn Ngọc Đông Dương” - Tam Đảo luôn khiến những kẻ lãng du nao lòng bởi không gian bảng lảng sương mù lẩn khuất giữa những kiến trúc biệt thự tráng lệ. Và còn gì quyến rũ hơn, khi giữa không gian ấy lại được đắm mình trong những giai điệu trữ tình, ngọt ngào sâu lắng.
  • Hiệu quả thiết thực từ mô hình tiếp công dân trực tuyến
    Với sự phát triển của công nghệ truyền thông, họp trực tuyến, xét xử trực tuyến, tiếp công dân trực tuyến cũng đã được một số địa phương áp dụng. Việc tiếp công dân trực tuyến phần nào mang lại hiệu quả thiết thực so với tiếp công dân trực tiếp.
Đừng bỏ lỡ
Tài khoản cPanel có nguy cơ bị tin tặc vượt qua xác thực 2 yếu tố
POWERED BY ONECMS - A PRODUCT OF NEKO