Cảnh báo lỗ hổng Zero-day nghiêm trọng trong GeoServer: Nguy cơ thực thi mã từ xa (RCE)
Một lỗ hổng SQL injection nghiêm trọng trong GeoServer đang bị khai thác tích cực. Người dùng cần cập nhật ngay lên các phiên bản mới nhất để ngăn chặn nguy cơ thực thi mã từ xa...
- Giọng nữ Bắc
Nền tảng mã nguồn mở GeoServer vừa ghi nhận một lỗ hổng bảo mật nghiêm trọng dạng zero-day, cho phép kẻ tấn công thực hiện SQL injection và dẫn đến khả năng remote code execution (RCE). Lỗ hổng này hiện đã được định danh với mã GHSA-mqjf-5f49-2fjh và nhận điểm CVSS tối đa 9.8.
Chi tiết về lỗ hổng
Theo các chuyên gia bảo mật, lỗ hổng xuất phát từ hàm jsonArrayContains khi thực thi các OGC Filter với triển khai PostGIS DataStore. Vấn đề xảy ra do hàm này không thực hiện kiểm tra và thoát ký tự (escape) đầu vào khi ghi vào câu lệnh SQL, đặc biệt trên các hệ thống sử dụng PostGIS 12 trở lên.
Ngay sau khi thông tin về lỗ hổng được công bố, các nền tảng giám sát an ninh mạng đã ghi nhận hàng trăm nỗ lực quét và khai thác từ nhiều địa chỉ IP khác nhau trên internet. Các chuyên gia cảnh báo rằng dù ban đầu kẻ tấn công chỉ thăm dò, nhưng với lịch sử bị nhắm mục tiêu của GeoServer, nguy cơ hệ thống bị chiếm quyền điều khiển là rất cao.
Khuyến nghị cập nhật
Đội ngũ phát triển GeoServer đã nhanh chóng phát hành các bản vá để khắc phục sự cố này. Người dùng cần kiểm tra và cập nhật hệ thống lên các phiên bản sau:
- Phiên bản 3.0.1
- Phiên bản 2.28.5
- Phiên bản 2.27.6
Lỗ hổng này được xác định là một lỗi hồi quy (regression) từ lỗ hổng CVE-2023-25158 từng được phát hiện vào năm 2023. Nếu chưa thể cập nhật ngay lập tức, các tổ chức được khuyến cáo nên rà soát các instance đang chạy, hạn chế quyền truy cập công khai từ internet và tăng cường giám sát các log hệ thống để phát hiện dấu hiệu bất thường.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.