Cảnh báo lỗ hổng trên thiết bị 'tường lửa' doanh nghiệp, ngân hàng

Cảnh báo lỗ hổng trên thiết bị 'tường lửa' doanh nghiệp, ngân hàng
Công ty Cổ Phần An Ninh Mạng Việt Nam (VSEC) mới phát đi cảnh báo về một lỗ hổng mã CVE-2019-17059 cho phép kẻ tấn công truy cập vào thiết bị tưởng lửa Cyberoam và thực thi lệnh trái phép từ xa mà không cần cung cấp bất kỳ tên người dùng hoặc mật khẩu.

Đây là loại lỗ hổng cho phép kẻ tấn công truy cập vào thiết bị Cyberoam – thường được sử dụng rộng rãi trong hệ thống các doanh nghiệp, tổ chức đặc biệt là trường học và ngân hàng. 

Lỗ hổng này được phát hiện trên phiên bản CyberoamOS trước 10.6.6 MR-6 và được các chuyên gia bảo mật của VSEC đánh giá đây là nghiêm trọng, có thể ảnh hưởng lớn đến nhiều doanh nghiệp Việt Nam.

Để khai thác lỗ hổng này, tin tặc sẽ truy cập vào giao diện quản trị web hoặc bảng điều khiển SSL VPN (SSL VPN Consoles), sau đó gửi các gói tin chứa mã khai thác đến 2 giao diện đó để chiếm quyền điều khiển thiết bị.

Nguy hiểm hơn, quyền truy cập được cấp lại là quyền cao nhất, giúp kẻ tấn có thể làm bất kỳ hoạt động tùy ý trên thiết bị Cyberoam, như tấn công sâu hơn vào hệ thống hay cài đặt backdoor, theo dõi toàn bộ các dữ liệu tin nhắn, giao dịch…, được truyền trong mạng.

Theo nghiên cứu của VSEC, tại Việt Nam có rất nhiều ngân hàng và công ty viễn thông (trong đó có những đơn vị hàng đầu) đang sử dụng thiết bị Cyberoam. Trong trường hợp hệ thống bị khống chế, kẻ tấn công có thể chiếm quyền điều khiển thiết bị, tắt các chức năng bảo vệ hệ thống, thực hiện tấn công vào mạng nội bộ đặc biệt là các hệ thống chứa các thông tin nhạy cảm và dữ liệu liên quan đến tài chính.

Để đảm bảo an toàn cho các tổ chức và doanh nghiệp Việt, VSEC khuyến cáo các đơn vị đang sử dụng tường lửa Cyberoam cần ngay lập tức cập nhật phiên bản CyberoamOS mới nhất, sử dụng các giao thức mã hóa để truyền dữ liệu kể cả trong mạng nội bộ, nâng cao năng lực, nhận thức của người dùng về an toàn bảo mật thông tin. Thêm vào đó, việc Cyberoam còn tồn tại lỗ hổng bảo mật nên các tổ chức, doanh nghiệp không nên phụ thuộc hoàn toàn vào các thiết bị tường lửa để bảo vệ website mà song song với đó hãy thực hiện kiểm thử, đánh giá bảo mật để rà soát lỗ hổng thường xuyên các hệ thống công khai, nội bộ, áp dụng các tiêu chuẩn bảo mật thế giới.

Trước những tác động lớn có thể xảy ra từ lỗ hổng, đội ngũ chuyên gia VSEC sẽ phối hợp đánh giá website miễn phí cho các ngân hàng, đơn vị viễn thông và các doanh nghiệp hiện đang sử dụng thiết bị Cyberoam để tìm ra các rủi ro tiềm ẩn trong hệ thống. Từ đó đó đưa ra các cảnh báo và giải pháp khắc phục kịp thời. 

Cyberoam là một thiết bị bảo mật dựa trên cơ sở xác thực người sử dụng, cung cấp khả năng bảo vệ trong thời gian thực đối với những dạng tấn công và mối đe dọa an ninh mạng. Theo kết quả thống kê từ Shodan (shodan.io), có hơn 96.000 thiết bị Cyberoam công khai trên internet ở khắp nơi trên thế giới. Hầu hết các thiết bị này được cài đặt trong các doanh nghiệp, trường đại học và ngân hàng nổi tiếng thế giới, giúp chống spam, virus, lọc nội dung trang web, phòng chống thâm nhập trái phép, quản lý băng thông… Nếu hacker khai thác thành công lỗ hổng này cho các cuộc tấn công mạng, hậu quả sẽ rất khôn lường.

Tin cùng chuyên mục

VNPT Money nhận chứng chỉ bảo mật PCI-DSS cấp độ cao nhất

VNPT Money nhận chứng chỉ bảo mật PCI-DSS cấp độ cao nhất

(PLVN) -  Vượt qua 12 nhóm tiêu chuẩn nghiêm ngặt về bảo mật, hệ sinh thái tài chính số VNPT Money của Tập đoàn Bưu chính Viễn thông Việt Nam (VNPT) chính thức nhận chứng chỉ quốc tế về bảo mật PCI DSS 3.2.1 Level 1 - cấp độ cao nhất theo tiêu chuẩn bảo mật PCI DSS do Tập đoàn CMC cấp.

Đọc thêm

Ra mắt Trung tâm điều hành thông minh An Giang

Nghi thức ra mắt Trung tâm Điều hành thông minh tỉnh An Giang. Ảnh: angiang.gov.vn
(PLVN) - Ngày 20/6/2022, UBND tỉnh An Giang phối hợp Tập đoàn Bưu chính Viễn thông Việt Nam (VNPT) tổ chức lễ ra mắt và đưa vào vận hành thử nghiệm Trung tâm điều hành thông minh (IOC) tỉnh An Giang.

MobiFone góp phần đẩy mạnh phát triển hợp đồng điện tử tại Việt Nam

Đại diện các đơn vị công bố Trục phát triển hợp đồng điện tử Việt Nam (www.CeCA.gov.vn)
(PLVN) -  Sáng 16/06/2022, tại trụ sở Bộ Công Thương đã diễn ra Hội nghị Phát triển hợp đồng điện tử tại Việt Nam - Triển khai Nghị định 85/2021/NĐ-CP, đồng thời công bố Trục phát triển hợp đồng điện tử Việt Nam (www.CeCA.gov.vn). Ông Dư Thái Hùng - Giám đốc Trung tâm Trung tâm Công nghệ thông tin vinh dự đại diện MobiFone tham gia Hội nghị lần này.

VNPT Money đồng hành cùng chiến lược thanh toán không dùng tiền mặt quốc gia

Người dân quan tâm tìm hiểu sản phẩm Mobile Money của VNPT bên lề Hội thảo - triển lãm "Chuyển đổi số để hướng tới xã hội không dùng tiền mặt"
(PLVN) - Tại Hội thảo - triển lãm với chủ đề "Chuyển đổi số để hướng tới xã hội không dùng tiền mặt" nằm trong chuỗi các hoạt động Ngày không tiền mặt 2022, lãnh đạo Tập đoàn VNPT đã phân tích và chia sẻ thiết thực từ góc nhìn của một doanh nghiệp tiên phong luôn đồng hành cùng Chính phủ trong quá trình chuyển đổi số quốc gia.

MobiAgri- bắt nhịp Chuyển đổi số nông nghiệp

MobiAgri- bắt nhịp Chuyển đổi số nông nghiệp
(PLVN) - Là doanh nghiệp tiên phong trong Chương trình “Chuyển đổi số quốc gia đến năm 2025, định hướng đến năm 2030” lĩnh vực nông nghiệp, tháng 1 năm 2022 Tổng công ty Viễn thông MobiFone cho ra mắt dịch vụ Nền tảng Nông nghiệp thông minh mobiAgri.

FPT Software và Landing AI phát triển gói giải pháp trong vận hành nhà máy thông minh

Hợp tác giữa FPT Software và Landing AI phát triển gói giải pháp kiểm định trực quan cho nhà máy thông minh.
(PLVN) - Landing AI - Công ty tiên phong lĩnh vực thị giác máy và trí tuệ nhân tạo tại Silicon Valley được thành lập bởi Tiến sĩ Andrew NG - chuyên gia hàng đầu thế giới về AI, vừa hợp tác chiến lược với FPT Software (Công ty thành viên của Tập đoàn FPT) triển khai giải pháp kiểm định thông minh bằng hình ảnh trong các ngành công nghiệp, nhà máy sản xuất.

FPT sát cánh cùng quốc gia, doanh nghiệp đột phá kinh tế số

Diễn đàn cấp cao Chuyển đổi số Việt Nam - Châu Á 2022 (Vietnam - ASIA DX Summit 2022) diễn ra trong 2 ngày 25-26/5 tại Hà Nội.
(PLVN) - Tham dự sự kiện Diễn đàn cấp cao Chuyển đổi số Việt Nam - Châu Á 2022 (Vietnam - ASIA DX Summit 2022), Tập đoàn FPT đã trình diễn hệ sinh thái chuyển đổi số toàn diện Made by FPT đang góp phần thúc đẩy mạnh mẽ tiến trình chuyển đổi số thành công tại nhiều tỉnh thành địa phương, doanh nghiệp trong và ngoài nước.

VNPT và Cisco hợp tác phát triển các giải pháp kết nối thế hệ mới cho doanh nghiệp

Ông Sanjay Kaul, Chủ tịch phụ trách Hoạt động kinh doanh giải pháp dành cho nhà cung cấp dịch vụ của Cisco Systems, Khu vực Châu Á Thái Bình Dương và ông Huỳnh Quang Liêm, Tổng Giám đốc Tập đoàn VNPT trao đổi Biên bản ghi nhớ. Ảnh: Nhật Bắc
(PLVN) -  Ngày 17/5/2022, tại San Francisco, Hoa Kỳ, với sự chứng kiến của Thủ tướng Chính phủ Việt Nam Phạm Minh Chính, Tập đoàn Bưu chính Viễn thông Việt Nam (VNPT) và Công ty Cisco vừa ký kết Biên bản ghi nhớ (Memorandum of Understanding - MoU ) về hợp tác thiết kế và đưa ra thị trường gói giải pháp chuyển đổi số linh hoạt, phù hợp đáp ứng được nhu cầu chuyển đổi số của mọi doanh nghiệp.

VNPT hỗ trợ doanh nghiệp SMEs chuyển đổi số

Doanh nghiệp dễ dàng tìm kiếm, chủ động lựa chọn và tích hợp các dịch vụ, giải pháp số phù hợp với nhu cầu khi đến với oneSME.
(PLVN) - Thấu hiểu doanh nghiệp có phát triển, có vượt qua được khó khăn thì nền kinh tế chung mới phát triển mạnh mẽ, Tập đoàn Bưu chính Viễn thông Việt Nam (VNPT) đã và đang cùng đồng hành với các doanh nghiệp trong công cuộc chuyển đổi số với nhiều chương trình, chính sách cụ thể.

VNPT Cloud được cấp chứng chỉ quốc tế ISO 27017 về Kiểm soát an toàn thông tin cho các dịch vụ điện toán đám mây

Hệ thống máy chủ IDC của VNPT đạt tiêu chuẩn Tier III.
(PLVN) - Với việc hoàn tất đánh giá và được cấp chứng chỉ danh giá ISO 272017 (ISO/IEC 27017:2015) về Kiểm soát an toàn thông tin cho các dịch vụ điện toán đám mây, VNPT Cloud hiện là một trong những nhà cung cấp hiếm hoi được thừa nhận đủ năng lực đem đến cho khách hàng sản phẩm dịch vụ tiện lợi, an toàn bậc nhất tại thị trường Việt Nam.

Cẩn trọng trước khi quét mã QR

Ảnh minh họa
(PLVN) - Với các loại mối đe dọa mạng mới được dự đoán sẽ gia tăng vào năm 2022, người dùng nên cảnh giác về những rủi ro liên quan và cẩn trọng trước khi thực hiện quét mã QR.