27/09/2014 18:58

Bash bug nguy hiểm hơn cả lỗ hổng "Trái tim rỉ máu"

In bài viết

Lỗ hổng vừa được phát hiện có tên Bash bug có thể khiến các hệ thống IT bị sốc rồi tê liệt hoàn toàn.

Chỉ vài tháng sau khi cảnh báo về lỗ hổng "Trái tim rỉ máu" (Heartbleed) tràn ngập trên toàn mạng Internet, một lỗ hổng mới lại xuất hiện với cấp độ nguy hiểm 11 trên thang điểm từ 1 đến 10, đe dọa hạ gục mọi thứ, từ máy chủ cao cấp cho đến camera kết nối Internet.

Ảnh minh họa Internet.

Theo các chuyên gia bảo mật, lỗ hổng nghiêm trọng này nằm trong phần mềm lõi Bash được sử dụng trên các hệ thống Unix và Linux. Đây có thể là một "thảm họa" cho các công ty nội dung số lớn, các website, server, máy tính cá nhân, các thiết bị chạy OS X, các thiết bị mạng...

Điều đáng nói là lỗ hổng này tồn tại đã 25 năm nay, cho phép mã độc chạy bên trong lõi Bash (thường được truy cập thông qua câu lệnh (Command Prompt) trên PC hoặc ứng dụng Terminal của máy tính Mac), từ đó chiếm quyền điều khiển hệ điều hành và tiếp cận các thông tin bảo mật.

Một bài post từ hãng bảo mật nguồn mở Red Hat cảnh báo rằng "rất nhiều chương trình đang chạy lõi Bash ngầm bên dưới" và lỗ hổng sẽ được "kích hoạt khi hacker chèn thêm mã độc vào giữa các dòng mã gốc của Bash". Trong khi đó, nhiều tổ chức tin rằng Bash còn nghiêm trọng hơn cả "Trái tim rỉ máu" vì lỗ hổng này "có thể tương tác với các phần mềm khác theo những cách khó lường trước được", và cũng vì một "tỷ lệ lớn" các phần mềm có thể tương tác với lõi Bash.

"Chúng ta sẽ không bao giờ liệt kê được đủ những phần mềm đang lưu hành có thể bị đe dọa bởi lỗ hổng Bash", các chuyên gia lo ngại.

Hơn nữa, lỗ hổng Bash đặc biệt nguy hiểm đối với các thiết bị Internet của vạn vật (Internet of Things - IoT) vì phần mềm mà những thiết bị này sử dụng đều sử dụng mã script Bash, ít có khả năng được vá lỗi hơn so với phần mềm của máy chủ web. Đồng thời, do lỗ hổng đã tồn tại từ rất lâu nên có khả năng nhiều thiết bị đời cổ cũng "dính".

"Trên thang điểm từ 1 đến 10, đây là lỗ hổng nguy hiểm cấp 11", một chuyên gia khác bình luận. Hiệp hội an toàn thông tin Việt Nam (VNISA) cũng đã phát đi cảnh báo và khuyến nghị các quản trị hệ thống cần kiểm tra gấp các hệ thống của mình đồng thời cập nhật gấp khi phát hiện hệ thống đang bị lỗ hổng. Hiện tại mới có Red Hat và Centos đưa ra bản cập nhật.

Theo Trọng Cầm (Vietnamnet)
Bắt giữ đối tượng mang theo máy in cùng nhiều tờ tiền giả

Bắt giữ đối tượng mang theo máy in cùng nhiều tờ tiền giả

Pháp luật 18:16

(NLĐO) – Ngoài việc thu giữ 424 tờ tiền giả mệnh giá 5.000 đồng, lực lượng chức năng còn giữ máy in tiền giả

Rạch Xuyên Tâm đoạn qua Trường Đại học Văn Lang dần thành hình

Rạch Xuyên Tâm đoạn qua Trường Đại học Văn Lang dần thành hình

Thời sự 18:09

(NLĐO) - Công trường cải tạo rạch Xuyên Tâm đoạn qua Đại học Văn Lang đang tăng tốc thi công, nhiều hạng mục dần thành hình

Nhiều nghi phạm ra đầu thú sau một vụ án bất ngờ ở Quảng Trị

Nhiều nghi phạm ra đầu thú sau một vụ án bất ngờ ở Quảng Trị

Pháp luật 18:03

(NLĐO) - Sau khi bắt quả tang nam thanh niên tàng trữ 200 viên hồng phiến, Công an tỉnh Quảng Trị tiếp tục mở rộng điều tra, khởi tố các đối tượng liên quan.

Meliá Hotels International chính thức "bắt tay" Tanzanite International tại Hồ Tràm

Meliá Hotels International chính thức "bắt tay" Tanzanite International tại Hồ Tràm

Dự án 17:55

Hồ Tràm đang hội tụ các yếu tố "thiên thời, địa lợi, nhân hòa". Sự đồng bộ về hạ tầng là ngòi nổ kích hoạt toàn bộ giá trị tiềm năng của khu vực.

Sinh viên Trường ĐH Sư phạm TPHCM gây ấn tượng với các đề tài nghiên cứu khoa học giàu tính ứng dụng

Sinh viên Trường ĐH Sư phạm TPHCM gây ấn tượng với các đề tài nghiên cứu khoa học giàu tính ứng dụng

Giáo dục 17:53

(NLĐO)- 4 đề tài về ung thư, tư duy phản biện, tâm lý và tiếng Trung đoạt giải nhất tại hội nghị sinh viên nghiên cứu khoa học được đánh giá cao.

137 bệnh được phép tiết lộ giới tính thai nhi

137 bệnh được phép tiết lộ giới tính thai nhi

Sức khỏe 17:51

(NLĐO) - Bộ Y tế ban hành danh mục 137 bệnh được tiết lộ giới tính thai nhi phục vụ chẩn đoán, điều trị, đồng thời quy định mức phạt vi phạm đến 30 triệu đồng.

Xói lở cột điện dự án đường dây 500 kV Lào Cai – Vĩnh Yên, Ban Quản lý dự án điện 1 nói gì?

Xói lở cột điện dự án đường dây 500 kV Lào Cai – Vĩnh Yên, Ban Quản lý dự án điện 1 nói gì?

Thời sự 17:50

(NLĐO) - EVNPMB1 cho biết phần đất bị xói lở ở cột điện 305 của Dự án đường dây 500 kV Lào Cai - Vĩnh Yên là phần đất thừa, dự án vận hành bình thường, an toàn.