5889
CISA cảnh báo lỗ hổng router Sierra và Chrome Mac đang bị khai thác
306
Nhìn ra thế giới
https://doi.org/10.51199
https://api-public.tapchianninhmang.vn
https://cdn.tapchianninhmang.vn

CISA cảnh báo lỗ hổng router Sierra và Chrome Mac đang bị khai thác

Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) cảnh báo tin tặc đang nhắm tới hai lỗ hổng bảo mật, trong đó một lỗ hổng mới được công bố gần đây và một lỗ hổng đã tồn tại hơn 5 năm.

CISA cho biết đã bổ sung hai lỗ hổng đang bị khai thác thực tế vào Danh mục các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities Catalog).

Lỗ hổng thứ nhất, CVE-2018-4063, là một lỗ hổng cũ ảnh hưởng tới một thiết bị thậm chí còn cũ hơn: bộ định tuyến không dây Sierra Wireless AirLink ES450, cụ thể là phiên bản firmware 4.9.3. Thiết bị này thường được sử dụng để kết nối các máy thanh toán (POS), đã ngừng hỗ trợ từ tháng 8/2021, còn lỗ hổng được công bố lần đầu vào năm 2019.

Theo mô tả trong hồ sơ CVE (mã định danh quốc tế dùng để nhận diện và theo dõi từng lỗ hổng bảo mật cụ thể trên các hệ thống công nghệ thông tin), lỗ hổng này có thể cho phép thực thi mã từ xa thông qua một yêu cầu HTTP được thiết kế riêng nhằm khai thác lỗ hổng bảo mật. Lỗi bảo mật này được công ty an ninh mạng Talos phát hiện vào cuối năm 2018.

Trong khi đó, lỗ hổng thứ hai, CVE-2025-14174, mới chỉ được cấp mã CVE vào ngày 12/12/2025 nhưng đã bị khai thác trên thực tế. Đây là lỗ hổng truy cập bộ nhớ ngoài phạm vi (out-of-bounds) trong trình duyệt Google Chrome trên macOS, ảnh hưởng tới các phiên bản trước 143.0.7499.110.

Lỗ hổng này có thể cho phép kẻ tấn công từ xa thực hiện truy cập bộ nhớ ngoài phạm vi thông qua một trang HTML được thiết kế đặc biệt. Vấn đề đã được khắc phục trong bản cập nhật kênh ổn định mới nhất dành cho máy tính để bàn. Lỗ hổng được Apple Security Engineering and Architecture (SEAR) và Nhóm Phân tích Mối đe dọa của Google (Google Threat Analysis Group) báo cáo lần đầu vào ngày 5/12.

Lệ Thanh (theo Cyber Daily)

Bình luận

Tin bài khác

Băng đảng Beast Gang để lộ máy chủ mã độc tống tiền

Băng đảng Beast Gang để lộ máy chủ mã độc tống tiền

Các tập tin trên máy chủ đám mây trung tâm được nhóm tin tặc sử dụng cho thấy một cuộc tấn công có hệ thống và quyết liệt vào các bản sao lưu mạng là chiến thuật và kỹ thuật chủ chốt.

Mỹ - Israel "vây hãm" không gian mạng Iran

Mỹ - Israel "vây hãm" không gian mạng Iran

Theo các chuyên gia và quan sát viên an ninh mạng, một làn sóng tấn công mạng quy mô lớn đã diễn ra vào rạng sáng thứ Bảy (28/2), song song với các cuộc không kích phối hợp của Mỹ và Israel nhằm vào nhiều mục tiêu trên khắp lãnh thổ Iran.

Giám đốc FBI lộ ảnh đời tư sau vụ tấn công mạng từ Iran

Giám đốc FBI lộ ảnh đời tư sau vụ tấn công mạng từ Iran

Các tin tặc liên quan đến Iran đã xâm nhập thành công vào email cá nhân của Giám đốc FBI Kash Patel, sau đó phát tán các hình ảnh và tài liệu của ông lên internet. Thông tin này đã được cả nhóm hacker và Cục Điều tra Liên bang Mỹ (FBI) xác nhận vào thứ Sáu (27/3) vừa qua.

Bài 1: OpenClaw là ứng dụng gì mà thu hút sự chú ý của cả thế giới?

Bài 1: OpenClaw là ứng dụng gì mà thu hút sự chú ý của cả thế giới?

Hàng nghìn người dùng Trung Quốc xếp hàng để được cài đặt OpenClaw, còn CEO NVIDIA Jensen Huang thì gọi OpenClaw là “phần mềm quan trọng nhất từ trước đến nay”.

Tin tặc Nga nhắm vào quan chức, nhà báo Mỹ trên Signal, hàng nghìn tài khoản bị xâm nhập

Tin tặc Nga nhắm vào quan chức, nhà báo Mỹ trên Signal, hàng nghìn tài khoản bị xâm nhập

FBI do ông Kash Patel đứng đầu mới đây đã cảnh báo tin tặc liên quan tình báo Nga đang nhắm vào người dùng Signal, đặc biệt là quan chức, quân nhân và nhà báo, với hàng nghìn tài khoản đã bị xâm nhập. Các đối tượng sử dụng thủ đoạn giả mạo hỗ trợ để lừa lấy mã xác thực, từ đó chiếm quyền và khai thác dữ liệu người dùng.

Hồng Kông siết chặt quy định an ninh quốc gia, cho phép cảnh sát yêu cầu mật khẩu thiết bị điện tử

Hồng Kông siết chặt quy định an ninh quốc gia, cho phép cảnh sát yêu cầu mật khẩu thiết bị điện tử

Chính quyền Hong Kông vừa công bố các sửa đổi liên quan đến việc thực thi Luật An ninh Quốc gia (NSL), trong đó cho phép lực lượng cảnh sát yêu cầu người bị nghi ngờ cung cấp mật khẩu và quyền truy cập vào các thiết bị điện tử như điện thoại và máy tính trong quá trình điều tra.