Bài liên quan
Một nhà nghiên cứu bảo mật từ Ai Cập đã tìm thấy hai sai sót trên trang web Jobvite có thể bị tấn công, bao gồm cả máy chủ của công ty. Tác giả đã báo cáo các lỗ hổng nghiêm trọng cho công ty cách đây ba tháng, nhưng công ty này không thực hiện các biện pháp khắc phục cho đến bây giờ.
Jobvite bị dính lỗ hổng Boolean Based SQL injection và Local File Inclusion, hai lỗ hổng phổ biến và cực kỳ nghiêm trọng.
Jobvite là một trang tuyển dụng và theo dõi ứng tuyển, giúp các công ty tuyển dụng ứng viên theo nhu cầu. Các công ty sử dụng trang Jobvite để tìm nguồn cung ứng và giải pháp tìm kiếm tài năng, nhân tài và xây dựng nhân lực tốt nhất cho tổ chức.
Lỗ hổng SQL Injection
Lỗi SQL injection có thể xảy ra khi tin tặc chèn các dữ liệu không hợp lệ tại các điểm người dùng nhập dữ liệu vào ứng dụng web để khai thác lỗi cú pháp trong quá trình xử lý lỗi của hệ thống. Lỗ hổng đạt được khi trình ứng dụng web chấp nhận các dữ liệu bất hợp pháp đó (các chuỗi truy vấn SQL) mà không có chế độ lọc bỏ các ký tự/chuỗi ký tự nguy hiểm này.
Lỗi này có thể giúp tin tặc thực thi các câu lệnh SQL ngay trên hệ thống bị lỗi. Điều này sẽ dẫn đến việc cơ sở dữ liệu bị xâm phạm hoặc bị tin tặc đánh cắp các thông tin nhạy cảm.
Lỗ hổng LFI
Đây là lỗ hổng xảy ra khi website thao tác với các tập tin của hệ thống (include, require, require _ once, include _ once…). Nếu các dữ liệu này được thao tác từ người dùng có thể bị hacker lợi dụng để tấn công website, khai thác thành công lỗ hổng này có thể giúp tin tặc đọc được các tập tin chứa các thông tin nhạy cảm về cơ sở dữ liệu, tài khoản quản trị, … trên hệ thống. Như /etc/passwd hoặc /etc/hosts ….
Fouad người phát hiện lỗ hổng cho biết, ông đã sử dụng các lỗ hổng LFI cho phép ông xem tất cả tài khoản người dùng máy chủ Linux của công ty.
Lỗ hổng SQLi vẫn chưa được vá
Theo Fouad, Công ty này đã không đưa ra bất kỳ xác nhận nào về lỗ hổng SQLi, không rõ đã sửa được chưa, khiến cơ sở dữ liệu của Jobvite dễ bị tin tặc truy cập trái phép. Fouad tin rằng lỗ hổng nghiêm trọng này cũng có thể ảnh hưởng đến trang web oDesk do sự tương tác giữa 2 trang web này.
Theo THN
Related Posts
- Trang mạng của chính phủ Mỹ tại Ohio bị tin tặc ủng hộ IS tấn công27 Jun 20170
Ảnh minh họa. (Nguồn: origin-nyi.thehill.com) Theo THX, truyền thông Mỹ đưa tin ngày 25/6, một vài ...Read more »
- Cảnh báo nguy cơ máy tính bị tấn công mạng khi xem phim có phụ đề26 May 20170
Ảnh minh họa. (Nguồn: AP) Hàng triệu người dùng máy tính trên thế giới đang đứng trước mối đe dọa v...Read more »
- Phát hiện lỗ hổng an ninh mạng đe dọa hàng chục nghìn máy tính26 May 20170
Nhân viên Cơ quan An ninh và Internet Hàn Quốc điều tra và ngăn chặn các vụ tấn công mạng ở Seoul n...Read more »
- Chuyên gia Australia: Triều Tiên tấn công mạng đáng sợ hơn tên lửa24 May 20170
Nhân viên theo dõi sự phát tán của mã độc WannaCry tại Cơ quan an ninh mạng Hàn Quốc ở Seoul ngày 1...Read more »
- Hàn Quốc thành lập cơ quan tham vấn chính sách về WannaCry24 May 20170
Theo Yonhap, Chính phủ Hàn Quốc ngày 23/5 thông báo, Hàn Quốc đã thành lập một cơ quan tham vấn ch...Read more »
- “Thuốc đặc trị” cho biến thể của virus tống tiền WannaCry22 May 20170
Ảnh chỉ có tính minh họa. (Nguồn: tacnetsol.com) Sáng 19/5, phần mềm chống mã hóa dữ liệu CMC Crypt...Read more »
Subscribe to:
Post Comments (Atom)
Post a Comment
Click to see the code!
To insert emoticon you must added at least one space before the code.