27/09/2012 19:13 GMT+7

Hàng triệu website gặp nguy vì "cửa hậu" trong phpMyAdmin

THANH TRỰC
THANH TRỰC

TTO - Các chuyên gia bảo mật vừa đưa ra cảnh báo về phiên bản phpMyAdmin phân phối qua SourceForge bị nhúng mã độc, mở "cửa hậu" khiến rất nhiều website dùng ứng dụng quản lý cơ sở dữ liệu này lâm nguy.

Phóng to
Phân tích mã nguồn trong tập tin server_sync.php cho thấy có mã độc hại mở "cửa hậu" cho phép hacker thực thi mã tùy ý trên máy chủ cơ sở dữ liệu - Ảnh: WooYun

Mã "cửa hậu" (backdoor) được nhúng vào có thể cho phép những kẻ tấn công từ xa chiếm quyền điều khiển máy chủ vận hành sử dụng phpMyAdmin.

phpMyAdmin là công cụ trên nền web miễn phí sử dụng, dùng để quản lý cơ sở dữ liệu MySQL. Hầu hết website được xây dựng trên ngôn ngữ nguồn mở PHP đều gắn kết với cơ sở dữ liệu MySQL, và phpMyAdmin cũng luôn song hành. Quản trị viên thường thông qua giao diện nền web của phpMyAdmin để quản trị CSDL thay vì vận hành qua câu lệnh trực tiếp từ máy chủ (server). Số lượng website mã mở dùng phpMyAdmin lên đến hàng triệu.

Đoạn mã PHP độc hại được tìm thấy trong tập tin server_sync.php, cho phép thực thi các câu lệnh dạng mã PHP nhúng trực tiếp. Bất kỳ ai biết "cửa hậu" này đều có thể thực thi các đoạn mã xấu có chủ đích theo ý mình. Trên website chính thức của nhóm phát triển phpMyAdmin còn cho biết tập tin js/cross_framing_protection.js
cũng bị hiệu chỉnh, bổ sung mã xấu.

HD Moore, giám đốc bảo mật (CSO) của Rapid7 và cũng là kỹ sư trưởng công cụ khai thác lỗi bảo mật Metasploit, đã trình bày lỗi này với giới bảo mật và hacker. Ông cũng cho biết đã đưa môđun khai thác lỗi này vào Metasploit. Đây thật sự là điều rất đáng lo vì Metasploit là công cụ thương mại, bất kỳ ai cũng có thể mua và tự tổ chức cuộc tấn công nhắm vào lỗi mà không cần am hiểu nhiều về kỹ thuật.

Điều đáng lo ngại thứ hai đến từ SourceForge, được xem là nguồn lưu trữ chính thống đáng tin cậy cho các dự án nguồn mở. SourceForge chứa hơn 324.000 dự án mã nguồn mở, mỗi ngày tiếp nhận hơn 4 triệu lượt tải, hơn 46 triệu người dùng. Các quản trị viên (admin) website thường xuyên cập nhật những phiên bản mới từ SourceForge. Do đó, khi phpMyAdmin có nhúng mã độc được phát hành từ một trong những kênh phân phối của SourceForge, mức độ lan tỏa và quy mô ảnh hưởng sẽ rất lớn.

Theo thông tin xác nhận từ phía SourceForge, tập tin phpMyAdmin 3.5.2.2-all-languages.zip có chứa đoạn mã độc này, phát hành qua kênh cdnetworks. Nhóm quản trị hiện đang tiến hành điều tra. Phía CDNetworks từ Hàn Quốc cũng xác nhận về sự cố bảo mật này, dự đoán thời điểm máy chủ bị xâm nhập vào ngày 22-9. Máy chủ phân phối tập tin bị nhiễm độc đã được ngưng vận hành và kiểm tra.

Theo HD Moore, nếu máy chủ phân phối dữ liệu đó bị xâm nhập, không chỉ có phpMyAdmin bị nhúng mã độc mở "cửa hậu" mà còn hơn 12.000 dự án nguồn mở khác cũng cần được chú ý.

Đây không phải lần đầu tiên một dự án nguồn mở được dùng phổ biến bị sự cố bảo mật làm ảnh hưởng rất nhiều người dùng. Trong tháng 6, nền tảng blog nguồn mở WordPress đã phải yêu cầu tất cả chủ tài khoản tại WordPress.org thay đổi mật khẩu sau khi khám phá các hacker đã chiếm giữ được mật khẩu người dùng với phần mềm mã độc. Cũng cần kể đến sự cố đối với ngôn ngữ lập trình PHP ba tháng trước đó, một trong các máy chủ của nhóm phát triển bị hack và mã nguồn PHP bị nhúng mã độc.

Trước đó vào tháng ba, GitHub, kho lưu trữ dự án phần mềm nguồn mở tương tự SourceForge, bị hack đã khiến hàng triệu dự án nguồn mở như jQuerry, Ruby on Rail, Reddit, Linux... bị ảnh hưởng (xem ).

THANH TRỰC

Bình luận hay

Chia sẻ

Tuổi Trẻ Online Newsletters

Đăng ký ngay để nhận gói tin tức mới

Tuổi Trẻ Online sẽ gởi đến bạn những tin tức nổi bật nhất

Bình luận (0)
Tối đa: 1500 ký tự

Tin cùng chuyên mục

Bluetooth và AirDrop: Tưởng giống, hóa ra không

Bạn đã từng dùng Bluetooth để nghe nhạc qua tai nghe, AirDrop để gửi ảnh, nhưng có bao giờ thử so sánh chúng?

Bluetooth và AirDrop: Tưởng giống, hóa ra không

Hé lộ 'bí mật' mã OTP

Mỗi lần bạn đăng nhập hay thanh toán, mã OTP chỉ dùng được trong khoảng 30 giây rồi biến mất. Vì sao lại có giới hạn đó, và hệ thống nào đứng sau việc tạo mã nhanh chóng mà vẫn đảm bảo bảo mật?

Hé lộ 'bí mật' mã OTP

Làm việc thời nay là lúc nào cũng phải online?

Trong thời đại mà sự hiện diện trực tuyến được xem như thước đo cam kết, người lao động ngày càng bị cuốn vào vòng xoáy 'phải luôn online để được nhìn nhận'. Vậy quyền được tắt máy liệu có còn tồn tại?

Làm việc thời nay là lúc nào cũng phải online?

Khi nào công nghệ sạc không dây thay được dây sạc truyền thống?

Ra đời với lời hứa về sự tiện lợi, sạc không dây đến nay vẫn chưa đủ sức thay thế dây sạc truyền thống trong thói quen hằng ngày của người dùng. Công nghệ này liệu có đang chững lại?

Khi nào công nghệ sạc không dây thay được dây sạc truyền thống?

Trợ lý AI giúp tra cứu nhanh thông tin đơn vị hành chính mới

Trợ lý AI hoạt động 24/7 trên máy tính, điện thoại, máy tính bảng, giúp người dùng tra cứu nhanh các thông tin về đơn vị hành chính mới.

Trợ lý AI giúp tra cứu nhanh thông tin đơn vị hành chính mới

Hơn 659.000 vụ tấn công mạng nhằm vào cơ quan, doanh nghiệp Việt, 'tường lửa' nào giúp bảo vệ?

Tại Việt Nam, những năm gần đây ghi nhận hàng loạt vụ tấn công mạng nghiêm trọng, từ ransomware đến đánh cắp dữ liệu qua hình thức lừa đảo (phishing)...

Hơn 659.000 vụ tấn công mạng nhằm vào cơ quan, doanh nghiệp Việt, 'tường lửa' nào giúp bảo vệ?
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar
Đăng ký bằng email
Khi bấm "Đăng ký" đồng thời bạn đã đồng ý với điều khoản của toà soạn Đăng ký
Đăng nhập
Thông tin bạn đọc Thông tin của bạn đọc sẽ được bảo mật an toàn và chỉ sử dụng trong trường hợp toà soạn cần thiết để liên lạc với bạn.
Gửi bình luận
Đóng
Hoàn thành
Đóng

Bình luận (0)
Tối đa: 1500 ký tự
Tất cả bình luận (0)
Ý kiến của bạn sẽ được biên tập trước khi đăng, xin vui lòng viết bằng tiếng Việt có dấu.
Được quan tâm nhất
Mới nhất
Hiện chưa có bình luận nào, hãy là người đâu tiên bình luận về bài viết.
Tối đa: 1500 ký tự
Avatar