Tặng bộ plugin WordPress bản quyền trị giá $900 Nhận ngay
Bảo mật

Phát hiện lỗ hổng zero-day trong máy chủ Apache cho phép hacker thực thi lệnh từ xa

author Đặng Hoài Đức - 2021-10-07 08:43:28 (GMT+7)

Lỗ hổng bảo mật này của Apache đã có demo khai thác (Proof-of-Concept - PoC) công khai trên mạng internet. Cho thấy mức độ rất nghiêm trọng.

Phát hiện còn cho thấy lỗ hổng được khai thác bằng hình thức "path traversal", và cho phép các hacker thực thi lệnh từ xa (RCE).

Apache vẫn là một trong những máy chủ web phổ biến nhất được lựa chọn với hơn 25% thị phần.

Khai thác lỗ hổng bằng kỹ thuật Path Traversal

Lỗ hổng zero-day này được gán mã định danh CVE-2021-41773, được khai thác bằng kỹ thuật path traversal trên máy chủ Apache, và đã bị hacker khai thác trước khi lỗ hổng được thông báo vào tháng 9. 

Phiên bản Apache bị ảnh hưởng là 2.4.49, không những giúp hacker có thể đọc các file tùy ý trên máy chủ mà còn có thể thực thi lệnh từ xa.

Không phải tất cả máy chủ Apache đều gặp rủi ro

Công cụ Shodan cho thấy hơn 112.000 máy chủ web Apache phiên bản 2.4.49 dễ bị tấn công, nhưng không phải tất cả máy chủ đều gặp rủi ro.

Việc hacker khai thác lỗ hổng này thành công còn phụ thuộc vào nhiều yếu tố bao gồm "mod-cgi" có được bật trên máy chủ hay không, và tùy chọn mặc định "Require all denied" bị thiếu trong cấu hình máy chủ.

Tuy nhiên, nếu các tiêu chí trên được áp dụng, thì lỗ hổng bảo mật này khả dụng và gây mức độ nguy hiểm cao.

Nếu web server của bạn đang sử dụng Apache phiên bản 2.4.49, bạn cần nâng cấp lên phiên bản cao hơn để tránh gặp rủi ro bảo mật.

Chia sẻ bài viết này
Nhận tin nóng liên quan đến Bảo mật bằng cách
Subscribe Kênh Telegram Tin công nghệ

Bài viết liên quan

BẢO MẬT
Tổng hợp các lỗ hổng bảo mật nguy hiểm được phát hiện trong năm 2021
author Đặng Hoài Đức 31 Tháng mười hai, 2021

BẢO MẬT
Hacker sử dụng rootkit HP iLO để xóa dữ liệu các máy chủ
author Đặng Hoài Đức 30 Tháng mười hai, 2021

BẢO MẬT
Các hacker Log4j chuyển sang khai thác tiền điện tử Monero
author Đặng Hoài Đức 17 Tháng mười hai, 2021

tin.123host.vn24h新闻

Nơi cập nhật tin tức mới nhất dành cho SysAdmin.

Xem thêm