Trong khuyến cáo ngày 5/5/2021, Cisco cho biết không có cách giải quyết tạm thời nào có thể giúp khắc phục được các lỗ hổng.
Các lỗ hổng chèn lệnh HyperFlex HX là CVE-2021-1497 và CVE-2021-1498 có điểm CVSS 9,8, ảnh hưởng đến tất cả các thiết bị Cisco chạy phần mềm HyperFlex HX phiên bản 4.0, 4.5 và phiên bản trước 4.0. Nguyên nhân là do không xác thực đủ thông tin đầu vào do người dùng cung cấp trong giao diện quản lý trên web của Nền tảng dữ liệu Cisco HyperFlex HX. Các lỗ hổng này có thể cho phép kẻ tấn công từ xa, chưa được xác thực thực hiện tấn công chèn lệnh vào một thiết bị mục tiêu.
Trong cảnh báo của , kẻ tấn công có thể khai thác lỗ hổng này bằng cách gửi một yêu cầu thủ công tới giao diện quản lý trên web. Khai thác thành công có thể cho phép kẻ tấn công thực thi các lệnh tùy ý với tư cách là người dùng root hoặc tomcat8.
Cisco cũng đã khắc phục 5 lỗ hổng ảnh hưởng đến phần mềm vManage SD-WAN (CVE-2021-1275, CVE-2021-1468, CVE-2021-1505, CVE-2021-1506 và CVE-2021-1508), có thể cho phép kẻ tấn công thực thi mã tùy ý hoặc giành quyền truy cập vào thông tin nhạy cảm hoặc cho phép kẻ tấn công cục bộ, đã xác thực có được các đặc quyền leo thang hoặc truy cập trái phép vào ứng dụng.
Nhà nghiên cứu Nikita Abramov và Mikhail Klyuchnikov của Positive Technologies đã báo các lỗ hổng HyperFlex HX. Bốn trong số các lỗ hổng vManage SD-WAN đã được xác định trong quá trình kiểm tra bảo mật nội bộ, với CVE-2021-1275 được phát hiện trong quá trình hỗ trợ của của Trung tâm Hỗ trợ Kỹ thuật của Cisco (TAC).
Mặc dù không có bằng chứng về việc sử dụng lỗ hổng cho mục đích xấu. Tuy nhiên, người dùng vẫn cần nâng cấp lên phiên bản mới nhất để giảm thiểu rủi ro liên quan đến các lỗ hổng.
Không chỉ Cisco, VMware đã phát hành các bản vá để sửa một lỗ hổng nghiêm trọng trong vRealize Business for Cloud 7.6, cho phép những kẻ tấn công chưa được xác thực thực thi mã độc hại trên các máy chủ dễ bị tấn công từ xa.
Lỗ hổng thực thi mã từ xa CVE-2021-21984 có điểm CVSS 9,8 xuất phát từ một endpoint VAMI trái phép, khiến kẻ tấn công có quyền truy cập mạng chạy mã trái phép trên thiết bị. Khách hàng bị ảnh hưởng có thể khắc phục sự cố bằng cách cài đặt tệp bản vá ISO.
Hương Mai
(tổng hợp)
17:00 | 02/04/2021
10:00 | 04/11/2021
14:00 | 19/05/2021
09:00 | 03/06/2021
18:00 | 14/07/2021
10:00 | 10/03/2020
21:00 | 07/03/2021
12:00 | 03/10/2024
Ngày 30/9, Adobe chính thức ra mắt tính năng hỗ trợ tiếng Việt dành cho phần mềm Photoshop trên máy tính, giúp người dùng Việt thỏa sức sáng tạo mà không gặp trở ngại về ngôn ngữ.
08:00 | 26/09/2024
GitLab đã phát hành bản cập nhật bảo mật để giải quyết lỗ hổng vượt qua xác thực (bypass) SAML nghiêm trọng ảnh hưởng đến các bản cài đặt tự quản lý (self-managed) của GitLab Community Edition (CE) và Enterprise Edition (EE).
08:00 | 11/09/2024
Ngày 3/9, Intel chính thức ra mắt dòng vi xử lý x86 mới tiết kiệm điện năng nhất từ trước đến nay với tên gọi Intel Core Ultra 200V. Sản phẩm được thiết kế chuyên dụng cho PC chạy AI, tương thích với hầu hết mô hình ngôn ngữ lớn trên thị trường.
09:00 | 15/08/2024
Ngày 13/8, Microsoft phát hành bản vá Patch Tuesday để giải quyết 89 lỗ hổng bảo mật, trong đó có 3 lỗ hổng zero-day đã được công bố công khai và 6 lỗ hổng zero-day đang bị khai thác tích cực.
"Gã khổng lồ" thương mại điện tử Alibaba vừa giới thiệu phiên bản nâng cấp của công cụ dịch thuật trí tuệ nhân tạo (AI) Marco MT, với khả năng vượt trội hơn hẳn so với các đối thủ như Google, DeepL và ChatGPT.
10:00 | 27/10/2024