Lỗ hổng nghiêm trọng trong nhiều ứng dụng web
Lỗi bảo mật đã được tìm thấy trong XML-RPC cho PHP và PEAR XML_RPC, ảnh hưởng đến rất nhiều ứng dụng web, tạo điều kiện cho kẻ tấn công kiểm soát toàn bộ server.
Lỗ hổng này xảy ra do lỗi trong thành phần làm nhẹ bớt dữ liệu chuyển tới một cuộc gọi eval() với tính năng parseRequest() của máy chủ XMLRPC. Theo GulfTech, "bằng việc tạo ra một file XML sử dụng những câu lệnh đơn trong cuộc gọi eval(), kẻ tấn công có thể dễ dàng nhúng một đoạn mã PHP vào máy chủ đó để thay đổi hệ thống".
Phiên bản sửa lỗi trong PHPXMLRPC có thể tải tại đây. Riêng với một số ứng dụng sử dụng thành tố nói trên, như eGroup Ware và phpGroup Ware, hãng bảo mật Secunia khuyên người dùng nên chặn truy cập đến chức năng XML-RPC.
Phiên bản 1.3.1 vá lỗi trong PEAR XML_RPC cũng đã sớm được ra mắt.
P.T. (theo TechWorld)
- Lỗi trong IE có thể phá vỡ trình duyệt (02/07)
- Virus lại mượn danh bản tin an ninh của Microsoft (01/07)
- Hacker bẻ khóa phần mềm mới của Google (30/06)
- Virus Kedebe.F lợi dụng cái chết của Giáo hoàng (29/06)
- Các công ty để lộ thông tin thẻ tín dụng bị kiện (29/06)
- Hacker khai thác lỗ hổng trong Outlook Express (27/06)
- Bí mật hạt nhân bị rò rỉ bởi virus máy tính (25/06)
- Đã có hơn 10 biến thể Mytob tại Việt Nam (24/06)
- Nguy cơ lớn trên cổng TCP 445 (23/06)
- Lỗi phần mềm bảo mật lớn hơn ở ứng dụng cần bảo vệ (23/06)
- Mất thông tin thẻ gây tổn thất hàng triệu yen Nhật (22/06)
- IE, Firefox và hầu hết trình duyệt khác bị thủng (22/06)
- Thông tin 40 triệu tài khoản thẻ tín dụng Mỹ bị lộ (20/06)
- Lỗi kết nối Bluetooth cho phép tấn công DoS (18/06)
- Spyware xuất hiện trong file tải từ BitTorrent (18/06)



E-mail
Bản In
















Đặt Vnexpress làm trang chủ
Mail gửi Toà soạn
Liên hệ quảng cáo