Log4Shell và những điều cần biết
![]() |
Mức độ nghiêm trọng
Lỗ hổng bảo mật Log4Shell hay LogJam,ànhữngđiềucầnbiếgiá xe vf3 mã định danh CVE-2021-44228, có thể bị khai thác thông qua gửi một chuỗi (string) đặc biệt tới hệ thống. Log4Shell là lỗ hổng tồn tại trên Apache Log4j, thư viện ghi nhật ký hoạt động (log) trong Java, vốn được sử dụng phổ biến trong nhiều ứng dụng và các mạng nội bộ, máy chủ của doanh nghiệp, tổ chức.
Chương trình logging có nhiệm vụ ghi nhật ký các sự kiện, không có chức năng chủ động chạy mã. Nhưng dữ liệu do Log4j lấy vào thường không được dọn dẹp thường xuyên, dẫn tới việc những kẻ tấn công có thể chèn mã độc hại vào và yêu cầu máy chủ java chạy đoạn mã đó.
Java là môi trường đa nền tảng được thiết kế để phù hợp với nhiều hệ điều hành nên các máy chủ chạy Windows, Linux hay macOS đều có nguy cơ bị tấn công như nhau.
Các phần mềm phổ biến sử dụng Log4j làm gói ghi nhật ký có thể kể tới như Amazon, Apple iCloud, Cisco, Cloudflare, ElasticSearch, Red hat, Steam, Tesla, Twitter và các trò chơi như Minecraft.
Jen Easterly, Giám đốc Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) của chính phủ liên bang Mỹ gọi lỗ hổng này là "rủi ro nghiêm trọng" và là "thách thức cấp bách đối với an ninh mạng".
"Hàng triệu máy chủ có thể chứa lỗ hổng Log4Shell. Thiệt hại có thể được phơi bày trong vài ngày tới", Joe Sullivan, Giám đốc an ninh của Cloudflare cho biết. Trong khi đó, tổ chức phần mềm Apache đánh giá lỗ hổng này đạt 10/10 ở mức độ nghiêm trọng.
Cách thức tấn công đơn giản
Các chuyên gia bảo mật khuyến cáo, tin tặc có thể khai thác lỗ hổng để truy cập máy chủ mà không cần mật khẩu, từ đó xâm nhập mạng nội bộ, đánh cắp dữ liệu hay tài sản có giá trị hoặc cài đặt những phần mềm độc hại khác.
Việc khai thác có thể đạt được thông qua một chuỗi văn bản được soạn thảo đầy đủ, một yêu cầu đăng nhập, chuỗi tiêu đề hay bất kỳ dữ liệu nào được máy chủ mục tiêu ghi lại. Văn bản này sẽ đánh lừa máy chủ, thậm chí có thể gửi yêu cầu đến máy chủ khác do tin tặc kiểm soát để cài đặt thêm phần mềm và tiến hành các lệnh tấn công khác.
Theo LunaSec, chỉ cần thay đổi tên iPhone là đủ để kích hoạt lỗ hổng bảo mật trong máy chủ Apple. Còn đối với trò chơi phổ biến Minecraft của Microsoft, tin tặc chỉ cần một đoạn nhắn tin trong hộp hội thoại để xâm nhập hệ thống.
Do chủ yếu nhắm vào máy chủ nên người dùng cuối (end-user) sẽ không thể can thiệp nếu có sự cố xảy ra. Các chuyên gia bảo mật cũng khuyến nghị người dùng trên PC và macOS nên vô hiệu hoá Java cách đây vài năm. Tuy nhiên, người dùng cá nhân có thể đối mặt rủi ro bị đánh cắp thông tin cá nhân, tài khoản trực tuyến, thẻ tín dụng hoặc các trang web thường xuyên truy cập gửi phần mềm gián điệp độc hại.
Nhằm chủ động đối phó với các rủi ro nêu trên, người dùng cần chú ý cập nhật các bản vá lỗi do nhà sản xuất đưa ra, sử dụng các trình quản lý mật khẩu, theo dõi thông tin tài khoản thẻ tín dụng và sử dụng phần mềm diệt virus phiên bản mới nhất.
Vinh Ngô (Tổng hợp)

Lỗ hổng Log4Shell sẽ được vá trước Giáng sinh
Cơ quan an ninh mạng và hạ tầng an ninh Mỹ (CISA) đã yêu cầu một số cơ quan dân sự liên bang vá lỗ hổng Log4Shell trước Giáng sinh.
下一篇:Nhận định, soi kèo PSBS Biak Numfor vs Persik Kediri, 15h30 ngày 21/2: Tiếp tục gieo sầu
相关文章:
- Nhận định, soi kèo Monastir vs JS Omrane, 20h00 ngày 20/2: Cửa trên đáng tin
- 3 người Bắc Giang bị kẹt trong thang máy, làm gì khi gặp tình huống tương tự
- Đơn vị trao danh hiệu Nữ hoàng văn hóa tâm linh từng phong Giáo sư âm nhạc cho Ngọc Sơn
- Ngắm các mẫu điêu khắc thu nhỏ đẹp mê hồn
- Kèo vàng bóng đá Bayern Munich vs Celtic, 03h00 ngày 19/2: Khó tin chủ nhà
- McDonald's giảm giá khi thanh toán qua thẻ Napas, Mastercard
- Hãy nghe tôi hát tập 11: Vì một câu bông đùa, danh ca Giao Linh suýt mất đi người bạn đời
- Trường Sơn thu nhỏ trong Bảo tàng đường Hồ Chí Minh
- Nhận định, soi kèo Bangkok United vs Sydney FC, 19h00 ngày 19/2: Tin vào chủ nhà
- Lỗi lầm đáng thương của người mẹ đẻ thuê
相关推荐:
- Nhận định, soi kèo Plzen vs Ferencvarosi, 3h00 ngày 21/2: Ngược dòng đi tiếp
- Vợ có tính ăn cắp vặt
- Dainsleif
- Quản lý di sản theo nhiệm kỳ
- Nhận định, soi kèo Thể Công Viettel vs Công an Hà Nội, 19h15, ngày 19/2: Chủ nhà đáng tin
- Cô giáo dạy múa hạnh phúc khoe nhẫn kim cương cầu thủ Tiến Linh tặng
- Cậu bé 11 tuổi với khả năng vẽ chi tiết đến khó tin
- Bộ phim đầu tiên trên thế giới về virus 'Corona' gây chú ý
- Nhận định, soi kèo Biskra vs El Bayadh, 23h00 ngày 19/2: Tin vào cửa dưới
- Bộ Văn hoá lên tiếng về tranh chấp sổ đỏ dinh thự vua Mèo Hà Giang
- Siêu máy tính dự đoán Real Madrid vs Man City, 3h00 ngày 20/2
- Siêu máy tính dự đoán Real Madrid vs Man City, 3h00 ngày 20/2
- Nhận định, soi kèo Arnett Gardens vs Portmore United, 07h00 ngày 21/2: Giữ vững ngôi nhì
- Nhận định, soi kèo Beitar Jerusalem vs Hapoel Jerusalem, 18h30 ngày 21/2: Trái đắng xa nhà
- Nhận định, soi kèo FCSB vs PAOK, 0h45 ngày 21/2: Quyền tự quyết
- Soi kèo góc AS Roma vs Porto, 0h45 ngày 21/2
- Nhận định, soi kèo Ajax vs Saint
- Nhận định, soi kèo Bayern Munich vs Celtic, 03h00 ngày 19/2: Hùm xám giữ sức
- Nhận định, soi kèo HNK Vukovar vs Rudes Zagreb, 21h00 ngày 19/2: Cơ hội leo đỉnh
- Nhận định, soi kèo Shanghai Port vs Yokohama F. Marinos, 19h00 ngày 19/2: Khó cho cửa trên