Cảnh báo lỗ hổng Zero-day trong VPN đang bị khai thác trên các sản phẩm của Check Point
Trung tâm Giám sát an toàn không gian mạng quốc gia, Cục An toàn thông tin ghi nhận thông tin liên quan đến lỗ hổng CVE-2024-24919 tồn tại trên các sản phẩm của hãng Check Point.
Thông tin chi tiết về lỗ hổng an toàn thông tin trên Check Point
Lỗ hổng có định danh CVE-2024-24919, độ nghiêm trọng mức cao, là một lỗ hổng gây lộ lọt thông tin, cho phép đối tượng tấn công không xác thực đọc nội dung tập tin bất kỳ trên sản phẩm Check Point Security Gateways kết nối tới Internet và đang được thiết lập IPsec VPN Blade nằm trong nhóm Remote Access VPN hoặc Mobile Access Software Blades.
Lỗ hổng là một lỗi Path Traversal ảnh hưởng tới endpoint “/clients/MyCRL” có chức năng trả về nội dung của tập tin trên máy chủ ứng dụng. Endpoint có thể được truy cập thông qua cả hai phương thức GET và POST. Việc khai thác thành công lỗ hổng Path Traversal sẽ dẫn tới lỗ hổng đọc nội dung tập tin tùy ý trên hệ thống với đặc quyền cao (root).
CVE-2024-24929 ảnh hưởng đến CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways, và Quantum Spark Appliances trong các phiên bản R80.20.x, R80.20SP (EOL), R80.40 (EOL), R81, R81.10, R81.10.x và R81.20.
Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin của Quý Đơn vị, góp phần bảo đảm an toàn cho không gian mạng Việt Nam, Cục An toàn thông tin khuyến nghị Quý Đơn vị thực hiện:
Kiểm tra, rà soát hệ thống thông tin đang sử dụng có khả năng bị ảnh hưởng bởi lỗ hổng an toàn thông tin trên. Chủ động theo dõi các thông tin liên quan đến lỗ hổng từ hãng nhằm thực hiện nâng cấp lên phiên bản mới nhất để tránh nguy cơ bị tấn công.
Tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.
Trong trường hợp cần thiết có thể liên hệ đầu mối hỗ trợ của Cục An toàn thông tin: Trung tâm Giám sát an toàn không gian mạng quốc gia, điện thoại 02432091616, thư điện tử ncsc@ais.gov.vn
Lỗ hổng này hiện đang bị khai thác trong môi trường thực tế. Hiện Check Point đã phát hành các bản vá khẩn cấp (hotfix) cho lỗ hổng zero-day này.
Check Point đã phát hành các bản cập nhật bảo mật sau để giải quyết lỗ hổng:
- Quantum Security Gateway và CloudGuard Network Security: R81.20, R81.10, R81, R80.40 - Quantum Maestro và Quantum Scalable Chassis: R81.20, R81.10, R80.40, R80.30SP, R80.20SP - Quantum Spark Gateways: R81.10.x, R80.20.x, R77.20.x
Để áp dụng bản cập nhật, hãy truy cập vào Security Gateway portal > Software Updates > Available Updates > Hotfix Updates và nhấp vào ‘Install’.
Check Point cho biết quá trình này sẽ mất khoảng 10 phút và cần phải khởi động lại. Sau khi cài đặt hotfix, các lần đăng nhập bằng thông tin xác thực và phương pháp xác thực yếu sẽ tự động bị chặn và lưu vào nhật ký.
Các bản vá khẩn cấp cũng đã được cung cấp cho các phiên bản đã lỗi thời (EOL), nhưng chúng phải được tải xuống và áp dụng theo cách thủ công.
Tin mới
Thủ tướng Phạm Minh Chính phát lệnh khởi công, khánh thành đồng loạt 80 công trình, dự án trọng điểm trong cả nước
Sáng 19-4, tại điểm cầu trung tâm Nhà ga T3, Cảng hàng không quốc tế Tân Sơn Nhất, TP Hồ Chí Minh, Thủ tướng Chính phủ Phạm Minh Chính chủ trì lễ khởi công, khánh thành đồng loạt 80 công trình, dự án trọng điểm quốc gia và các công trình lớn trong cả nước chào mừng Kỷ niệm 50 năm Ngày giải phóng miền Nam, thống nhất đất nước (30-4-1975/30-4-2025).
Thủ tướng Phạm Minh Chính dự Lễ công bố triển khai thí điểm nhận diện sinh trắc học tại Cảng hàng không Tân Sơn Nhất
Sáng 19-4, Thủ tướng Chính phủ Phạm Minh Chính kiểm tra vận hành Nhà ga T3, Cảng hàng không Tân Sơn Nhất; dự Lễ công bố và thực hiện nghi thức triển khai thí điểm giải pháp ứng dụng định danh, xác thực điện tử và nhận diện sinh trắc học phục vụ thủ tục lên tàu bay - công trình quan trọng khánh thành nhân dịp kỷ niệm 50 năm Ngày giải phóng miền Nam, thống nhất đất nước (30-4-1975 / 30-4-2025).
Khách quốc tế trầm trồ thưởng thức di sản Phở Việt
Festival Phở năm 2025 khai mạc tối 18-4, tại Khu di tích Trung tâm Hoàng thành Thăng Long - Hà Nội, nhằm quảng bá món phở nổi tiếng của người Việt đã được công nhận là Di sản văn hóa phi vật thể quốc gia thu hút đông đảo người dân và du khách quốc tế.
Đã bắt được Bùi Đình Khánh - đối tượng bị truy nã sau khi bắn tử vong một cán bộ Công an ở Quảng Ninh
Thông tin từ Công an tỉnh Quảng Ninh, sau một thời gian ngắn phát lệnh truy nã, đến khoảng 22 giờ ngày 18-4, đối tượng bị truy nã Bùi Đình Khánh (31 tuổi) trú tại phường Giếng Đáy, thành phố Hạ Long đã sa lưới khi đang lẩn trốn tại khu vực đường tránh, địa phận phố Lễ Môn, phường Đông Hải, thành phố Thanh Hóa. tỉnh Thanh Hóa.
Từ 1-7, thời hạn sử dụng thẻ bảo hiểm y tế của quân nhân, công an tối đa là bao nhiêu tháng?
Từ 1-7-2025, thẻ bảo hiểm y tế do Bảo hiểm xã hội Quân đội; Bảo hiểm xã hội Công an nhân dân phát hành có giá trị sử dụng tối đa là bao lâu khi Nghị định số 74/2025/NĐ-CP sửa đổi, bổ sung điều của Nghị định số 70/2015/NĐ-CP ngày 1-9-2015 của Chính phủ quy định chi tiết và hướng dẫn thi hành một số điều của Luật Bảo hiểm y tế đối với Quân đội nhân dân, Công an nhân dân và người làm công tác cơ yếu sẽ có hiệu lực?
Thủ tướng Phạm Minh Chính yêu cầu phát động phong trào thi đua học tập tấm gương dũng cảm của liệt sĩ Nguyễn Đăng Khải
Thủ tướng Chính phủ Phạm Minh Chính vừa ban hành Công điện số 45/CĐ-TTg về vụ án đối tượng mua bán trái phép chất ma túy tấn công lực lượng thi hành công vụ tại tỉnh Quảng Ninh.