Cảnh báo lỗ hổng Zero-day trong VPN đang bị khai thác trên các sản phẩm của Check Point
Trung tâm Giám sát an toàn không gian mạng quốc gia, Cục An toàn thông tin ghi nhận thông tin liên quan đến lỗ hổng CVE-2024-24919 tồn tại trên các sản phẩm của hãng Check Point.
Thông tin chi tiết về lỗ hổng an toàn thông tin trên Check Point
Lỗ hổng có định danh CVE-2024-24919, độ nghiêm trọng mức cao, là một lỗ hổng gây lộ lọt thông tin, cho phép đối tượng tấn công không xác thực đọc nội dung tập tin bất kỳ trên sản phẩm Check Point Security Gateways kết nối tới Internet và đang được thiết lập IPsec VPN Blade nằm trong nhóm Remote Access VPN hoặc Mobile Access Software Blades.
Lỗ hổng là một lỗi Path Traversal ảnh hưởng tới endpoint “/clients/MyCRL” có chức năng trả về nội dung của tập tin trên máy chủ ứng dụng. Endpoint có thể được truy cập thông qua cả hai phương thức GET và POST. Việc khai thác thành công lỗ hổng Path Traversal sẽ dẫn tới lỗ hổng đọc nội dung tập tin tùy ý trên hệ thống với đặc quyền cao (root).
CVE-2024-24929 ảnh hưởng đến CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways, và Quantum Spark Appliances trong các phiên bản R80.20.x, R80.20SP (EOL), R80.40 (EOL), R81, R81.10, R81.10.x và R81.20.
Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin của Quý Đơn vị, góp phần bảo đảm an toàn cho không gian mạng Việt Nam, Cục An toàn thông tin khuyến nghị Quý Đơn vị thực hiện:
Kiểm tra, rà soát hệ thống thông tin đang sử dụng có khả năng bị ảnh hưởng bởi lỗ hổng an toàn thông tin trên. Chủ động theo dõi các thông tin liên quan đến lỗ hổng từ hãng nhằm thực hiện nâng cấp lên phiên bản mới nhất để tránh nguy cơ bị tấn công.
Tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.
Trong trường hợp cần thiết có thể liên hệ đầu mối hỗ trợ của Cục An toàn thông tin: Trung tâm Giám sát an toàn không gian mạng quốc gia, điện thoại 02432091616, thư điện tử ncsc@ais.gov.vn
Lỗ hổng này hiện đang bị khai thác trong môi trường thực tế. Hiện Check Point đã phát hành các bản vá khẩn cấp (hotfix) cho lỗ hổng zero-day này.
Check Point đã phát hành các bản cập nhật bảo mật sau để giải quyết lỗ hổng:
- Quantum Security Gateway và CloudGuard Network Security: R81.20, R81.10, R81, R80.40 - Quantum Maestro và Quantum Scalable Chassis: R81.20, R81.10, R80.40, R80.30SP, R80.20SP - Quantum Spark Gateways: R81.10.x, R80.20.x, R77.20.x
Để áp dụng bản cập nhật, hãy truy cập vào Security Gateway portal > Software Updates > Available Updates > Hotfix Updates và nhấp vào ‘Install’.
Check Point cho biết quá trình này sẽ mất khoảng 10 phút và cần phải khởi động lại. Sau khi cài đặt hotfix, các lần đăng nhập bằng thông tin xác thực và phương pháp xác thực yếu sẽ tự động bị chặn và lưu vào nhật ký.
Các bản vá khẩn cấp cũng đã được cung cấp cho các phiên bản đã lỗi thời (EOL), nhưng chúng phải được tải xuống và áp dụng theo cách thủ công.
Tin mới
Khai mạc triển lãm ảnh đồng bào dân tộc thiểu số tại TP Hồ Chí Minh
Ngày 22-11, tại đường Nguyễn Huệ (quận 1), UBND TP Hồ Chí Minh tổ chức khai mạc triển lãm ảnh “Đồng bào các dân tộc bình đẳng, đoàn kết, năng động sáng tạo, xây dựng và phát triển TP Hồ Chí Minh văn minh, hiện đại, nghĩa tình”, chào mừng Đại hội Đại biểu các dân tộc thiểu số TP Hồ Chí Minh lần thứ IV năm 2024.
Mở cửa phòng trưng bày “Hiểu hàng thật - Tránh hàng giả”
Nhân dịp kỷ niệm Ngày Phòng chống hàng giả - hàng nhái (29/11), sáng ngày 22/11/2024, tại số 62 Tràng Tiền, Hoàn Kiếm, thành phố Hà Nội, Tổng cục Quản lý thị trường (QLTT) tổ chức mở cửa Phòng trưng bày với chủ đề “Hiểu hàng Thật - Tránh hàng Giả”.
Một số quy định mới về hệ thống đảm bảo gỗ hợp pháp Việt Nam
Ngày 30 tháng 9 năm 2024, Chính phủ ban hành Nghị định số 120/2024/NĐ-CP sửa đổi, bổ sung một số điều của Nghị định số 102/2020/ NĐ-CP ngày 01 tháng 9 năm 2020 của Chính phủ quy định hệ thống bảo đảm gỗ hợp pháp Việt Nam.
Bộ Tư pháp đề xuất 7 lĩnh vực người có chức vụ, quyền hạn không được thành lập doanh nghiệp sau khi thôi chức vụ
Bộ Tư pháp đang dự thảo Thông tư quy định danh mục các lĩnh vực và thời hạn người có chức vụ, quyền hạn không được thành lập, giữ chức danh, chức vụ quản lý, điều hành doanh nghiệp tư nhân, công ty trách nhiệm hữu hạn, công ty cổ phần, công ty hợp danh, hợp tác xã sau khi thôi chức vụ thuộc phạm vi quản lý của Bộ Tư pháp.
Trường Đại học đầu tiên của Việt Nam đạt chứng chỉ công trình xanh
Ngày 22-11, Trường Đại học Anh quốc Việt Nam (BUV) cho biết đã chính thức trở thành trường đại học đầu tiên của Việt Nam được nhận chứng chỉ EDGE (Hệ thống chứng nhận công trình xanh).
TP Hồ Chí Minh xử lý nghiêm vi phạm trong kinh doanh xyanua
Chiều 21-11, Thượng tá Nguyễn Thăng Long, Phó trưởng phòng Tham mưu, Công an TP Hồ Chí Minh thông tin: Để phòng ngừa, đấu tranh hiệu quả với tội phạm liên quan đến sử dụng hóa chất, Công an thành phố đã triển khai kế hoạch tăng cường công tác phòng ngừa, quản lý, đấu tranh, xử lý các hành vi vi phạm pháp luật liên quan đến kinh doanh hóa chất nguy hiểm, độc hại trên địa bàn thành phố.