Máy chủ Telerik Report là một giải pháp quản lý báo cáo, hỗ trợ các tổ chức trong việc tạo, chia sẻ, lưu trữ, phân phối và lập lịch báo cáo.
Hai nhà nghiên cứu bảo mật là Sina Kheirkha và Soroush Dalili đã thử nghiệm khai thác và chia sẻ bài viết chi tiết mô tả quá trình khai thác phức tạp chuỗi hai lỗ hổng, một lỗ hổng bỏ qua xác thực và một lỗ hổng deserialization, để thực thi mã trên thiết bị mục tiêu. Nhà nghiên cứu an ninh mạng Sina Kheirkha đã phát triển cách khai thác với sự trợ giúp của Soroush Dalili và hiện đã xuất bản một bài viết chi tiết mô tả quá trình khai thác phức tạp hai lỗ hổng.
Tạo tài khoản quản trị viên lừa đảo
Cụ thể, lỗ hổng có định danh CVE-2024-4358 (điểm CVSS: 9,8), cho phép tạo tài khoản quản trị viên mà không có bất kỳ yêu cầu kiểm tra nào.
Kheirkhah cho biết đã phát hiện lỗ hổng sau khi nhà cung cấp phần mềm tiết lộ một lỗ hổng liên quan đến vấn đề deserialization vào ngày 25/4.
Nhà nghiên cứu đã phát hiện ra rằng phương thức 'Register' (đăng ký) trong 'StartupController' có thể truy cập được mà không cần xác thực, cho phép tạo tài khoản quản trị viên ngay cả sau khi quá trình thiết lập ban đầu hoàn tất.
Vấn đề này đã được giải quyết thông qua bản cập nhật Telerik Report Server 2024 Q2 10.1.24.514 vào ngày 15/5, trong khi nhà cung cấp phát hành bản tin bảo mật với nhóm ZDI vào ngày 31/5.
Lỗ hổng thứ hai có định danh CVE-2024-1800 (điểm CVSS: 8,8), một lỗ hổng deserialization cho phép kẻ tấn công đã được xác thực thực thi mã tùy ý trên các máy chủ bị ảnh hưởng.
Lỗ hổng này đã được một nhà nghiên cứu ẩn danh phát hiện trước đó và báo cáo cho nhà cung cấp, Progress đã phát hành bản vá cho lỗ hổng này vào ngày 7/3/2024 trong phiên bản Telerik® Report Server 2024 Q1 10.0.24.305.
Mặc dù việc khai thác lỗ hổng deserialization rất phức tạp, tuy nhiên bài viết và mã khai thác mà Kheirkhah chia sẻ khiến vấn đề này có thể dễ bị lạm dụng bởi các tác nhân độc hại.
Do đó, các tổ chức cần áp dụng các bản cập nhật có sẵn càng sớm càng tốt, nói cách khác là nâng cấp lên phiên bản từ 10.1.24.514 trở lên để giải quyết cả hai lỗ hổng.
Nhà cung cấp cũng lưu ý rằng mặc dù chưa có báo cáo nào về việc khai thác CVE-2024-4358, quản trị viên hệ thống nên kiểm tra lại danh sách người dùng trên máy chủ Báo cáo của họ để tìm kiếm bất kỳ người dùng cục bộ mới nào đáng ngờ được thêm vào tại '{host}/Users/Index'.
Các lỗ hổng nghiêm trọng trong Progress Software thường bị tội phạm mạng nhắm đến do số lượng lớn các tổ chức trên toàn thế giới sử dụng sản phẩm của nhà cung cấp.
Trường hợp điển hình nhất là một loạt các cuộc tấn công đánh cắp dữ liệu trên diện rộng, khai thác lỗ hổng zero-day trong nền tảng Progress MOVEit Transfer của nhóm ransomware Clop vào tháng 3/2023.
Chiến dịch này là một trong những hoạt động tống tiền quy mô lớn và có ảnh hưởng lớn nhất trong lịch sử, gây thiệt hại cho hơn 2.770 nạn nhân và ảnh hưởng gián tiếp đến gần 96 triệu người.
Hà Phương
08:00 | 06/06/2024
10:00 | 05/06/2024
14:00 | 28/05/2024
16:00 | 04/03/2025
Mới đây, công ty bảo mật Cyfirma đã cảnh báo tới người dùng về các ứng dụng độc hại được thiết kế để hỗ trợ các hoạt động cho vay nặng lãi, tống tiền và cưỡng đoạt tài sản, thường ngụy trang thành các ứng dụng tài chính hợp pháp.
14:00 | 03/03/2025
Theo cảnh báo từ công ty tình báo mối đe dọa GreyNoise (Mỹ), các tác nhân đe dọa đang nỗ lực tấn công vào tường lửa PAN-OS của Palo Alto Networks bằng cách khai thác lỗ hổng vừa được khắc phục (CVE-2025-0108) cho phép vượt qua xác thực.
10:00 | 06/02/2025
Năm 2025 được dự báo sẽ chứng kiến sự gia tăng các cuộc tấn công mạng, với sự xuất hiện và phát triển mạnh mẽ của những phần mềm độc hại nhắm vào cả cá nhân lẫn tổ chức trên toàn cầu. Bài viết tập trung nghiên cứu và phân tích 5 mối đe dọa phần mềm độc hại hàng đầu được dự báo sẽ gây ảnh hưởng lớn nhất trong năm nay. Từ những dòng mã độc tống tiền tinh vi đến trojan đánh cắp thông tin và công cụ truy cập từ xa. Những mối đe dọa này không chỉ đặt ra thách thức lớn cho các chuyên gia an ninh mạng mà còn yêu cầu sự chuẩn bị kỹ lưỡng từ mọi tổ chức và cá nhân.
09:00 | 23/01/2025
Mới đây, các chuyên gia an ninh mạng đã phát đi cảnh báo liên quan đến chiến dịch lừa đảo trên nền tảng nhắn tin, gọi điện miễn phí và được mã hóa 2 chiều Signal.
Nhóm tin tặc UNC3886 được cho là có liên quan đến Trung Quốc đã tấn công các router MX đã hết vòng đời của Juniper Networks nhằm triển khai cửa hậu tuỳ chỉnh, cho thấy khả năng xâm nhập hạ tầng mạng nội bộ.
14:00 | 21/03/2025