Lỗ hổng trên SharePoint Server bị Microsoft đánh giá thấp thực chất cho phép thực thi mã từ xa
Một lỗ hổng bảo mật trên SharePoint Server, ban đầu được Microsoft phân loại là lỗi giả mạo (spoofing), thực chất cho phép kẻ tấn công thực thi mã từ xa (RCE) đã được xác...
- Giọng nữ Bắc
Một lỗ hổng nghiêm trọng trên SharePoint Server, vốn được Microsoft phân loại ban đầu chỉ là lỗi giả mạo (spoofing) với điểm CVSS 6.5, thực chất cho phép kẻ tấn công thực thi mã từ xa (RCE) sau khi đã xác thực. Thông tin chi tiết về lỗ hổng này vừa được công bố bởi chuyên gia bảo mật Đinh Hồ Anh Khoa từ Viettel Cyber Security.
Lỗ hổng mang định danh CVE-2026-65660 ảnh hưởng đến các phiên bản SharePoint Server 2016, 2019 và Subscription Edition. Mặc dù Microsoft ban đầu đánh giá thấp mức độ nguy hiểm, nhưng National Vulnerability Database (NVD) đã cập nhật điểm số lên 8.8. Các bản vá cho lỗ hổng này đã được phát hành từ ngày 11 tháng 8.
Sự nhầm lẫn trong đánh giá của Microsoft xuất phát từ việc mô tả ban đầu chỉ tập trung vào khả năng giả mạo. Tuy nhiên, các tài liệu kỹ thuật sau đó đã xác nhận đây là lỗ hổng tiêm mã (code-injection) theo chuẩn CWE-94, cho phép kẻ tấn công thực thi mã tùy ý. Chuyên gia Đinh Hồ Anh Khoa giải thích rằng lỗ hổng nằm ở cách SharePoint kiểm tra các điều khiển phía máy chủ (server-side controls) trong danh sách SafeControls.
Khi thành phần ToolPane xử lý các đánh dấu web-part, nó thực hiện tái tạo các chỉ thị Register bằng cách ghi giá trị thuộc tính giữa các dấu ngoặc kép mà không thực hiện thoát ký tự (escaping). Điều này cho phép kẻ tấn công tiêm các chỉ thị bổ sung, từ đó đăng ký các lớp .NET tùy ý sau khi quá trình kiểm tra kiểu dữ liệu hoàn tất nhưng trước khi điều khiển được tải.
Kẻ tấn công có thể lợi dụng cơ chế này để thực thi mã thông qua kỹ thuật giải tuần tự hóa (deserialization). Chuyên gia cũng trình bày cách tạo ra một webshell chạy trong bộ nhớ, giúp vượt qua các giới hạn về quyền truy cập registry. Đáng chú ý, lỗ hổng này còn có thể được kết hợp với một lỗi bỏ qua xác thực (authentication bypass) đã được vá trước đó để đạt được khả năng RCE mà không cần xác thực trên các máy chủ cho phép truy cập ẩn danh.
Hiện tại, chưa có báo cáo về việc lỗ hổng này bị khai thác trong thực tế. Tuy nhiên, với việc các chi tiết kỹ thuật đã được công khai, các quản trị viên hệ thống cần đảm bảo đã áp dụng bản vá từ tháng 8 để vô hiệu hóa chức năng dễ bị tổn thương này. Lưu ý rằng SharePoint 2013 cũng bị ảnh hưởng nhưng đã ngừng hỗ trợ, do đó người dùng cần có phương án nâng cấp hoặc cô lập hệ thống để đảm bảo an toàn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.