Chiến Dịch Quét Lớn Khai Thác Lỗ Hổng Vite, Đánh Cắp Thông Tin Xác Thực Cloud Từ Máy Chủ Dev Lộ Thiên
Các nhà nghiên cứu an ninh mạng đã phát hiện một chiến dịch quét quy mô lớn nhắm vào các triển khai Vite, khai thác lỗ hổng để đánh cắp thông tin xác thực cloud và dữ liệu nhạy cảm từ các máy chủ...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch quét quy mô lớn đang nhắm mục tiêu vào các triển khai Vite để đánh cắp dữ liệu nhạy cảm. Đây là một nỗ lực tự động nhằm vào các máy chủ phát triển Vite bị lộ ra internet, được thiết kế để đánh cắp thông tin xác thực cloud, cấu hình từ các phiên bản Amazon Web Services (AWS) và Microsoft Azure, cùng với các tệp trạng thái hạ tầng, theo báo cáo từ F5 Labs.
Hoạt động thu thập thông tin xác thực này, được quan sát vào tháng 8 năm 2026, đã được phát hiện sử dụng một exploit cho lỗ hổng CVE-2026-39364 (điểm CVSS: 8.2). Đây là một lỗ hổng bảo mật nghiêm trọng trong Vite, có thể cho phép kẻ tấn công không xác thực bypass các hạn chế bảo mật thông qua thao tác tham số truy vấn và làm lộ dữ liệu nhạy cảm, bao gồm các tệp được chỉ định bởi server.fs.deny.
Vite đã đưa ra cảnh báo về lỗ hổng này vào tháng 4 năm 2026, nêu rõ: “Trên máy chủ dev của Vite, các tệp lẽ ra phải bị chặn bởi server.fs.deny (ví dụ: .env, *.crt) có thể được truy xuất với phản hồi HTTP 200 khi các tham số truy vấn như ?raw, ?import&raw, hoặc ?import&url&inline được thêm vào.”
Tuy nhiên, việc khai thác thành công đòi hỏi ba điều kiện phải được đáp ứng để một ứng dụng bị coi là ảnh hưởng:
- Máy chủ dev của Vite được phơi bày rõ ràng ra mạng bằng cách sử dụng tùy chọn
--hosthoặcserver.host. - Tệp nhạy cảm tồn tại trong các thư mục được phép chỉ định bởi
server.fs.allow. - Tệp nhạy cảm bị từ chối với một mẫu khớp với tệp bởi
server.fs.deny.
F5 Labs cho biết: “Theo cấu hình mặc định, Vite liên kết với localhost. Khi các nhà phát triển phơi bày dịch vụ bằng cách truyền cờ --host, đặt server.host, hoặc cấu hình sai ánh xạ cổng container Docker, máy chủ phát triển trở nên có thể truy cập trực tiếp qua mạng cục bộ hoặc internet công cộng.”
Kẻ tấn công có thể gửi yêu cầu HTTP GET đến endpoint /@fs/, tham chiếu một đường dẫn tệp nhạy cảm và thêm các tham số truy vấn bypass. Điều này khiến máy chủ xử lý yêu cầu, đồng thời làm suy yếu kiểm tra server.fs.deny, và cuối cùng trả về nội dung của tệp được yêu cầu dưới dạng văn bản thuần túy trong phần thân phản hồi HTTP.
Điều này có thể gây ra hậu quả nghiêm trọng khi yêu cầu được sử dụng để nhắm mục tiêu vào các thư mục cấu hình, cấp cho kẻ tấn công quyền truy cập trái phép vào các API secrets, mật khẩu cơ sở dữ liệu và thông tin xác thực quản trị cloud dưới dạng văn bản thuần túy. F5 cho biết họ đã quan sát thấy một số yêu cầu phù hợp với lỗ hổng này để thực hiện trinh sát và trích xuất các loại dữ liệu sau:
- Cấu hình môi trường
- Thông tin xác thực AWS
- Cấu hình và bản sao lưu AWS
- Các tệp trạng thái hạ tầng (ví dụ:
terraform.tfstatevàserverless.yml) - Hồ sơ Azure
- Bộ nhớ hệ thống và chi tiết môi trường (ví dụ:
/etc/passwd,/proc/self/environ,/proc/1/environ, và/proc/self/cwd/.env)
F5 nhận định: “Việc thăm dò /proc/self/cwd/.env cho thấy sự hiểu biết về stack triển khai, đọc tệp .env đang hoạt động tương đối với tiến trình đang chạy mà không cần phải đoán đường dẫn tuyệt đối của ứng dụng web.”
Các yêu cầu này sử dụng các tiêu đề User-Agent giả mạo, mạo danh các trình thu thập thông tin web và bot trí tuệ nhân tạo lớn, như Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot và Amazonbot. Các yêu cầu cũng chèn các giá trị X-Forwarded-For và X-Real-IP giả mạo (ví dụ: 34.94.237[.]62 và 104.28.219[.]193) để vượt qua các danh sách truy cập dựa trên IP và làm phức tạp việc phân tích nhật ký.
Một phần đáng kể các hoạt động độc hại có nguồn gốc từ Hoa Kỳ, Bỉ, Hà Lan, Singapore và Đài Loan, với việc kẻ tấn công sử dụng các dải địa chỉ Google Cloud Platform (34.x và 35.x) để tránh bị phát hiện.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.