CrushFTP cảnh báo người dùng vá ngay lỗ hổng zero-day đã bị khai thác

23/04/2024 12:05
Mới đây, CrushFTP đã cảnh báo các khách hàng về một lỗ hổng zero-day đã bị khai thác trong thực tế, hiện đã được vá, kêu gọi họ vá máy chủ của mình ngay lập tức.

Trong một tư vấn bảo mật được công bố vào thứ Sáu vừa qua, công ty giải thích rằng lỗ hổng zero-day này cho phép những kẻ tấn công không cần xác thực vượt qua hệ thống tệp ảo hóa (VFS) của người dùng và tải xuống các tệp hệ thống.

Công ty lưu ý rằng những người cấu hình máy chủ CrushFTP đặt trong vùng mạng perimeter DMZ sẽ được bảo vệ khỏi các cuộc tấn công. "Vui lòng hành động ngay lập tức để vá lỗ hổng càng sớm càng tốt. Một lỗ hổng đã được báo cáo vào ngày hôm nay (19 tháng 4 năm 2024) và chúng tôi đã vá nó ngay lập tức", công ty cảnh báo khách hàng qua email.

“Điểm mấu chốt của lỗ hổng này là bất kỳ người dùng nào chưa được xác thực hoặc xác thực thông qua WebInterface đều có thể truy xuất các tệp hệ thống không thuộc VFS của họ. Điều này có thể dẫn đến việc leo thang tấn công".


Công ty cũng cảnh báo những khách hàng sử dụng máy chủ đang chạy phiên bản CrushFTP v9 nên nâng cấp ngay lên v11 hoặc cập nhật phiên bản của họ.

Lỗ hổng bảo mật đã được Simon Garrelou của Airbus CERT báo cáo và hiện đã được khắc phục trong phiên bản CrushFTP 10.7.1 và 11.1.0. Theo Shodan, ít nhất 2.700 máy chủ CrushFTP có giao diện web có nguy cơ bị tấn công trực tuyến, mặc dù không thể xác định có bao nhiêu máy chủ vẫn chưa được vá.

Công ty an ninh mạng CrowdStrike cho biết các nhóm Falcon OverWatch và Falcon Intelligence của họ đã phát hiện các hoạt động khai thác lỗ hổng zero-day CrushFTP trong các cuộc tấn công có chủ đích.

Các tác nhân đe dọa đang nhắm mục tiêu vào các máy chủ CrushFTP tại nhiều tổ chức của Mỹ và bằng chứng cho thấy một chiến dịch thu thập thông tin tình báo, có thể có động cơ chính trị. CrowdStrike lưu ý: “Người dùng CrushFTP nên tiếp tục theo dõi trang web của nhà cung cấp để có hướng dẫn cập nhật nhất và ưu tiên vá lỗi”.

Vào tháng 11/2023, khách hàng của CrushFTP cũng được cảnh báo về một lỗ hổng thực thi mã từ xa nghiêm trọng (CVE-2023-43177) sau khi các nhà nghiên cứu bảo mật của Converge - những người đã báo cáo lỗ hổng này - phát hành mã khai thác cho lỗ hổng.

Người dùng nên thường xuyên theo dõi trang tin của nhà cung cấp sản phẩm, ứng dụng đang sử dụng để có thể nhanh chóng cập nhật bản vá hoặc áp dụng các biện pháp thay thế để giảm thiểu các rủi ro tiềm ẩn liên quan đến các lỗ hổng bảo mật.




Tin xem thêm

Hệ thống khách sạn ở Hà Nội giảm giá kích cầu du lịch đón năm mới 2026

Tin tức
25/12/2025 15:52

Kinhtedothi - Nhằm thu hút khách du lịch đến Hà Nội, ngay trong những ngày đầu năm mới 2026, hệ thống khách sạn trên địa bán Thủ đô đồng loạt tổ chức chương trình giảm gi...

Triệt phá đường dây lừa đảo xuyên quốc gia với gần 3.000 bị hại

Tin tức
19/12/2025 10:09

Kinhtedothi - Công an tỉnh Lạng Sơn vừa đấu tranh thành công chuyên án lừa đảo chiếm đoạt tài sản trên không gian mạng với quy mô đặc biệt lớn, bắt giữ 22 đối tượng hoạt ...

Nhóm Nòng cốt lan tỏa, sẻ chia với người khuyết tật lang thang

Tin tức
24/11/2025 10:26

Kinhtedothi – Nhận thấy người khuyết tật lang thang cần được hỗ trợ sinh hoạt hàng ngày, Trung tâm Công tác xã hội và Quỹ Bảo trợ trẻ em Hà Nội đã xây dựng mô hình Nhóm N...

Nghẹn lòng những đau thương mùa lũ dữ

Tin tức
24/11/2025 10:22

Kinhtedothi- Nhiều câu chuyện thương tâm về những nạn nhân già yếu không thoát kịp cơn lũ quét kinh hoàng tại phường Tuy Hòa, tỉnh Đắk Lắk, gây xót xa khôn nguôi. Nỗi đau...

Chuyển hàng cứu trợ quốc tế đến bà con các tỉnh Gia Lai và Đắk Lắk

Tin tức
24/11/2025 10:21

Kinhtedothi - Hai ngày cuối tuần qua, Cục Quản lý đê điều và Phòng, chống thiên tai (Bộ Nông nghiệp và Môi trường) đã tiếp nhận và phân phối nhiều chuyến hàng nhu yếu phẩ...

Phường Láng hưởng ứng Ngày Pháp luật Việt Nam năm 2025

Tin tức
03/11/2025 11:20

Kinhtedothi - Sáng 3/11, tại Trường THCS Láng Hạ, UBND phường Láng tổ chức Lễ hưởng ứng “Ngày Pháp luật nước Cộng hòa xã hội chủ nghĩa Việt Nam” năm 2025 với sự tham dự c...

Giá bạc hôm nay 29/10: Giá bạc trong nước và thế giới bật tăng trở lại

Tin tức
29/10/2025 15:12

Kinhtedothi - Giá bạc hôm nay 29/10, giá bạc thế giới giao ngay trên thị trường châu Á tăng nhẹ trở lại, hiện vẫn giao dịch trên mức 47 USD/ounce. Còn tại thị trường bạc ...

Giá vàng hôm nay 29/10: Vàng SJC và vàng nhẫn tiếp tục giảm mạnh, vẫn neo ở ngưỡng cao

Tin tức
29/10/2025 15:11

Kinhtedothi - Giá vàng hôm nay 29/10, giá vàng thế giới giao ngay trên thị trường châu Á tiếp tục giảm mạnh, lùi về ngưỡng 3.900 USD/ounce. Tại thị trường trong nước, giá...

Điều kiện và thời điểm hưởng lương hưu bảo hiểm xã hội tự nguyện

Tin tức
27/10/2025 10:25

Kinhtedothi – Người tham gia bảo hiểm xã hội tự nguyện được hưởng lương hưu với thời gian đóng chỉ từ 15 năm và thời điểm hưởng được xác định rõ ràng, cụ thể cho từng trư...