CrushFTP cảnh báo người dùng vá ngay lỗ hổng zero-day đã bị khai thác

23/04/2024 12:05
Mới đây, CrushFTP đã cảnh báo các khách hàng về một lỗ hổng zero-day đã bị khai thác trong thực tế, hiện đã được vá, kêu gọi họ vá máy chủ của mình ngay lập tức.

Trong một tư vấn bảo mật được công bố vào thứ Sáu vừa qua, công ty giải thích rằng lỗ hổng zero-day này cho phép những kẻ tấn công không cần xác thực vượt qua hệ thống tệp ảo hóa (VFS) của người dùng và tải xuống các tệp hệ thống.

Công ty lưu ý rằng những người cấu hình máy chủ CrushFTP đặt trong vùng mạng perimeter DMZ sẽ được bảo vệ khỏi các cuộc tấn công. "Vui lòng hành động ngay lập tức để vá lỗ hổng càng sớm càng tốt. Một lỗ hổng đã được báo cáo vào ngày hôm nay (19 tháng 4 năm 2024) và chúng tôi đã vá nó ngay lập tức", công ty cảnh báo khách hàng qua email.

“Điểm mấu chốt của lỗ hổng này là bất kỳ người dùng nào chưa được xác thực hoặc xác thực thông qua WebInterface đều có thể truy xuất các tệp hệ thống không thuộc VFS của họ. Điều này có thể dẫn đến việc leo thang tấn công".


Công ty cũng cảnh báo những khách hàng sử dụng máy chủ đang chạy phiên bản CrushFTP v9 nên nâng cấp ngay lên v11 hoặc cập nhật phiên bản của họ.

Lỗ hổng bảo mật đã được Simon Garrelou của Airbus CERT báo cáo và hiện đã được khắc phục trong phiên bản CrushFTP 10.7.1 và 11.1.0. Theo Shodan, ít nhất 2.700 máy chủ CrushFTP có giao diện web có nguy cơ bị tấn công trực tuyến, mặc dù không thể xác định có bao nhiêu máy chủ vẫn chưa được vá.

Công ty an ninh mạng CrowdStrike cho biết các nhóm Falcon OverWatch và Falcon Intelligence của họ đã phát hiện các hoạt động khai thác lỗ hổng zero-day CrushFTP trong các cuộc tấn công có chủ đích.

Các tác nhân đe dọa đang nhắm mục tiêu vào các máy chủ CrushFTP tại nhiều tổ chức của Mỹ và bằng chứng cho thấy một chiến dịch thu thập thông tin tình báo, có thể có động cơ chính trị. CrowdStrike lưu ý: “Người dùng CrushFTP nên tiếp tục theo dõi trang web của nhà cung cấp để có hướng dẫn cập nhật nhất và ưu tiên vá lỗi”.

Vào tháng 11/2023, khách hàng của CrushFTP cũng được cảnh báo về một lỗ hổng thực thi mã từ xa nghiêm trọng (CVE-2023-43177) sau khi các nhà nghiên cứu bảo mật của Converge - những người đã báo cáo lỗ hổng này - phát hành mã khai thác cho lỗ hổng.

Người dùng nên thường xuyên theo dõi trang tin của nhà cung cấp sản phẩm, ứng dụng đang sử dụng để có thể nhanh chóng cập nhật bản vá hoặc áp dụng các biện pháp thay thế để giảm thiểu các rủi ro tiềm ẩn liên quan đến các lỗ hổng bảo mật.




Tin xem thêm

TP Hồ Chí Minh: người phụ nữ trèo lên đường dây điện rồi rơi xuống đất nguy kịch

Tin tức
04/07/2025 15:37

Kinhtedothi - Trưa 4/7, một người phụ nữ bị thương nặng sau khi rơi từ đường dây điện hạ thế xuống đất trên đường ĐT 744, phường Tây Nam, TP Hồ Chí Minh. Nạn nhân sau đó ...

Lợi dụng sáp nhập địa phương để lừa đảo

Tin tức
03/07/2025 15:38

Lợi dụng việc sáp nhập các đơn vị hành chính, nhiều đối tượng xấu dựng lên kịch bản lừa đảo tinh vi, đánh vào tâm lý lo sợ mất quyền lợi của người dân.

Tập đoàn Phúc Sơn bất ngờ nộp thêm 768 tỷ đồng khắc phục hậu quả thay Nguyễn Văn Hậu

Tin tức
03/07/2025 15:34

Kinhtedothi-Phiên tòa xét xử Nguyễn Văn Hậu dự kiến sẽ tuyên án vào ngày 4/7. Tuy nhiên, hôm nay (3/7), Tập đoàn Phúc Sơn đã nộp thêm 768 tỷ đồng với nội dung: “Khắc phục...

Điện Biên: buộc tiêu hủy 310 thực phẩm không rõ nguồn gốc xuất xứ

Tin tức
03/07/2025 15:34

Kinhtedothi - Đoàn kiểm tra liên ngành tỉnh Điện Biên buộc tiêu hủy tại chỗ 310 đơn vị sản phẩm thực phẩm không rõ nguồn gốc xuất xứ và 744 đơn vị thực phẩm, mỹ phẩm các ...

Xã Ứng Hoà: bắt tay ngay vào thực hiện công việc

Tin tức
01/07/2025 16:00

Kinhtedothi - Sáng 1/7, HĐND xã Ứng Hòa khóa I, nhiệm kỳ 2021–2026 đã tổ chức Kỳ họp thứ nhất xem xét, quyết định công tác nhân sự và một số nội dung quan trọng thuộc thẩ...

HĐND xã Đoài Phương tổ chức kỳ họp thứ nhất, nhiệm kỳ 2021 – 2026

Tin tức
01/07/2025 15:58

Kinhtedothi - Sáng 1/7, HĐND xã Đoài Phương (lâm thời) tổ chức Kỳ họp thứ nhất, nhiệm kỳ 2021 - 2026. Bí thư Đảng ủy – Chủ tịch HĐND xã Nguyễn Quang Hán chủ trì kỳ họp.

Đóng BHXH một lần cho 5 năm còn thiếu để hưởng lương hưu, từ 1/7/2025

Tin tức
30/06/2025 14:25

Kinhtedothi – Người tham gia bảo hiểm xã hội (BHXH) tự nguyện đã đủ tuổi nghỉ hưu nhưng thời gian đóng còn thiếu không quá 5 năm thì được đóng một lần cho đủ 15 năm để hư...

Nhiều địa phương bắn pháo hoa chào mừng thành lập đơn vị hành chính cấp tỉnh mới

Tin tức
30/06/2025 14:18

Kinhtedothi - Tối 30/6, nhiều địa phương trên cả nước sẽ đồng loạt tổ chức chương trình nghệ thuật và bắn pháo hoa chào mừng thành lập các đơn vị hành chính cấp tỉnh mới,...

Thái Nguyên ngập sâu do mưa lớn, giao thông tê liệt nhiều nơi

Tin tức
30/06/2025 14:16

Kinhtedothi - Từ đêm 29 đến rạng sáng 30/6, trên địa bàn TP Thái Nguyên xảy ra mưa lớn kéo dài, khiến nhiều tuyến đường và khu dân cư bị ngập sâu, giao thông đi lại gặp n...