VNCERT cảnh báo lỗ hổng an toàn thông tin trên hệ quản trị nội dung Drupal
![]() |
Công văn 109 cảnh báo về lỗ hổng an toàn thông tin (ATTT) trên hệ quản trị nội dung Drupal được VNCERT gửi tới các đơn vị chuyên trách về CNTT,ảnhbáolỗhổngantoànthôngtintrênhệquảntrịnộkết quả bóng đá y ATTT của Văn phòng Trung ương Đảng, Văn phòng Chủ tịch nước, Văn phòng Quốc hội, Văn phòng Chính phủ; các đơn vị chuyên trách về CNTT, ATTT các bộ, ngành; các Sở TT&TT; thành viên mạng lưới ứng cứu sự cố an toàn thông tin mạng quốc gia; các Tổng công ty, Tập đoàn kinh tế; các Tổ chức tài chính, Ngân hàng và Chứng khoán; và các doanh nghiệp hạ tầng Internet, viễn thông, điện lực, hàng không, giao thông vận tải, dầu khí; và các đơn vị thuộc Bộ TT&TT vào hôm nay, ngày 23/4/2018.
VNCERT cho biết, hệ thống quản trị nội dung Drupal (Drupal CMS) mã nguồn mở hiện là một trong các hệ quản trị nội dung được sử dụng khá phổ biến để xây dựng các Trang/Cổng thông tin điện tử, ứng dụng web (gọi chung là website) cho các cơ quan, đơn vị, với các ưu điểm là đơn giản, linh hoạt hỗ trợ nhiều loại cơ sở dữ liệu như MySQL, PostgreSQL, SQLite, MS SQL Server, Oracle và có thể mở rộng để hỗ trợ các cơ sở dữ liệu NoSQL.
Trong năm 2017 và các tháng đầu năm nay, Drupal đã công bố 7 lỗ hổng bảo mật. Tuy nhiên, chỉ riêng từ cuối tháng 3/2018 đến nay Drupal đã bộc lộ 2 lỗ hổng bảo mật có mức độ nguy hiểm cao ở mức nghiêm trọng cần được theo dõi, xử lý khẩn cấp. Số lượng website Drupal tại Việt Nam là khá nhiều nhưng Drupal thường được sử dụng đối với các website có quy mô vừa và nhỏ. Drupal ít được sử dụng cho các hệ thống nghiệp vụ quan trọng của các tổ chức Ngân hàng, tài chính.
Qua công tác hỗ trợ một số đơn vị khắc phục sự cố do Drupal vừa qua, Trung tâm VNCERT nhận thấy, thực tế website do đối tác bên ngoài xây dựng không bàn giao đầy đủ nên đơn vị vận hành website, thậm chí cả cán bộ kỹ thuật chủ chốt không biết rõ Trang/Cổng thông tin điện tử được phát triển trên nền tảng Drupal, do đó dẫn đến tình trạng chủ quan, bỏ qua lỗ hổng bảo mật đã được cảnh báo, có thể bị tấn công gây mất an toàn thông tin. Chính vì vậy, VNCERT đề nghị các cơ quan, tổ chức quan tâm kiểm tra để phát hiện triệt để các website có sử dụng Drupal.
Trong trường hợp có website sử dụng Drupal, VNCERT khuyến nghị các cơ quan, đơn vị chú ý 2 lỗ hổng an toàn thông tin. Trong đó, một là, lỗ hổng Drupal cho phép thực thi các lệnh điều khiển từ xa trái phép (Remote Code Execution, mã lỗi quốc tế CVE-2018-7600 hoặc SA-CORE-2018-002), được công bố ngày 28/3/2018.
Theo đánh giá, mức độ nguy hiểm của lỗ hổng CVE-2018-7600 (SA-CORE-2018-002) là nghiêm trọng. Lỗ hổng này cho phép tin tặc tấn công từ xa, tải tệp tin trái phép, thay đổi giao diện… Lỗ hổng tồn tại trên nhiều phiên bản khác nhau của Drupal. Hiện nay, đã ảnh hưởng trên diện rộng, một số hacker đã khai thác lỗ hổng để phục vụ đào tiền ảo.
Lỗ hổng thứ 2 được VNCERT đề nghị các cơ quan, tổ chức chú ý là lỗ hổng tấn công kịch bản liên trang (Cross Site Scriptting, mã lỗi quốc tế là SA-CORE-2018-003), được công bố ngày 18/4/2018. Lỗi Cross Site Scriptting được đánh giá có mức độ nghiêm trọng ở mức cao.
(责任编辑:Giải trí)
Nhận định, soi kèo Al Ain vs Al Rayyan, 21h00 ngày 3/2: Thất vọng cửa trên
Nhận định, soi kèo NK Opatija vs Rudes, 22h00 ngày 30/8: Khác biệt vị thế
Nhận định, soi kèo Bắc Ireland vs Luxembourg, 1h45 ngày 6/9: Chủ nhà kém cỏi
Nhận định, soi kèo Fulham U21 vs Leicester City U21, 21h00 ngày 30/8: Chủ nhà không có quà
Nhận định, soi kèo Valencia vs Celta Vigo, 22h15 ngày 2/2: Cơ hội cho Bầy dơi
- Nhận định, soi kèo Radnicki 1923 vs OFK Beograd, 22h59 ngày 3/2: Xây chắc top 8
- Nhận định, soi kèo Ready vs Molde B, 23h30 ngày 2/9: Cửa trên đáng tin
- Nhận định, soi kèo Stoke vs Fleetwood, 1h30 ngày 18/9: Vé cho đội mạnh
- Nhận định, soi kèo Khor Fakkan Club vs Al Wahda, 20h55 ngày 30/8: Tâm lý rệu rã
- Soi kèo góc MU vs Crystal Palace, 21h00 ngày 2/2
- Nhận định, soi kèo Georgia vs CH Séc, 23h00 ngày 7/9: Bất phân thắng bại
- Nhận định, soi kèo Buriram United vs Prachuap, 19h00 ngày 22/9: Khó thắng cách biệt
- Nhận định, soi kèo Charlton vs Rotherham United, 21h00 ngày 7/9: Tận dụng lợi thế
-
Nhận định, soi kèo Istanbul Basaksehir vs Corum, 19h30 ngày 4/2: Tin vào cửa trên
Hư Vân - 04/02/2025 04:30 Thổ Nhĩ Kỳ ...[详细]
-
Nhận định, soi kèo Kitchee SC Nữ vs Royal Thimphu College Nữ, 19h00 ngày 28/8: Thể hiện đẳng cấp
...[详细]
-
Nhận định, soi kèo Al Ain(KSA) vs Al
...[详细]
-
Nhận định, soi kèo Mlada Boleslav vs Slavia Praha, 22h00 ngày 25/8: Sức mạnh nhà vô địch
...[详细]
-
Nhận định, soi kèo Persewar Waropen vs Persegres Gresik United, 13h30 ngày 4/2: Trái đắng sân nhà
Hồng Quân - 04/02/2025 06:02 Nhận định bóng đ ...[详细]
-
Nhận định, soi kèo Sogdiana vs Pakhtakor Tashkent, 21h00 ngày 26/8: Cửa trên ‘ghi điểm’
...[详细]
-
Nhận định, soi kèo Coventry vs Norwich, 18h30 ngày 31/8: Chim hoàng yến gãy cánh
...[详细]
-
Nhận định, soi kèo Ekibastuz vs Kaisar Kyzylorda B, 19h00 ngày 22/8: Điểm tựa sân nhà
...[详细]
-
Soi kèo góc Juventus vs Empoli, 18h30 ngày 2/2
Hư Vân - 02/02/2025 04:35 Kèo phạt góc ...[详细]
-
Nhận định, soi kèo Georgia vs CH Séc, 23h00 ngày 7/9: Bất phân thắng bại
...[详细]
Soi kèo góc Arsenal vs Man City, 23h30 ngày 2/2
Nhận định, soi kèo Hammarby Nữ vs Kristianstads Nữ, 20h00 ngày 8/9: Nỗ lực bám đuổi
- Nhận định, soi kèo Odisha vs NorthEast United, 21h00 ngày 3/2: Đối thủ yêu thích
- Nhận định, soi kèo Nam Phi vs Uganda, 23h00 ngày 6/9: Kịch bản quen thuộc
- Nhận định, soi kèo Middlesbrough vs Portsmouth, 21h00 ngày 24/8: Đối cứng
- Nhận định, soi kèo Voluntari vs Dinamo Bucuresti, 23h00 ngày 28/8: Kết cục dễ đoán
- Nhận định, soi kèo Esteghlal FC vs Al Shorta, 23h00 ngày 3/2: Cửa dưới ‘tạch’
- Nhận định, soi kèo Zdar nad Sazavou vs Jihlava, 22h00 ngày 27/8: Khó có bất ngờ
- Nhận định, soi kèo Jong PSV vs Telstar, 1h00 ngày 27/8: Ưu thế sức trẻ