Trang chủKhoa học - Công nghệCông nghệ sốBộ định tuyến MikroTik tại Việt Nam dễ bị tấn công

Bộ định tuyến MikroTik tại Việt Nam dễ bị tấn công


Theo BleepingComputer, lỗ hổng trên bộ định tuyến MikroTik được gán mã định danh CVE-2023-30799 cho phép kẻ tấn công từ xa có tài khoản quản trị viên hiện có sẽ nâng đặc quyền lên thành quản trị viên cấp cao (superadmin) thông qua giao diện Winbox hoặc HTTP của thiết bị.

Trước đó, báo cáo từ hãng bảo mật VulnCheck giải thích mặc dù để khai thác lỗ hổng yêu cầu phải có tài khoản quản trị viên, tuy vậy đầu vào để tiến hành khai thác lỗ hổng lại đến từ việc mật khẩu mặc định chưa được thay đổi. Các nhà nghiên cứu cho biết, các bộ định tuyến thiếu biện pháp bảo vệ cơ bản chống lại việc đoán mật khẩu.

VulnCheck không công bố bằng chứng cho việc khai thác lỗ hổng vì lo ngại nó sẽ trở thành công cụ hướng dẫn cho những tin tặc có ý đồ xấu. Các nhà nghiên cứu cho biết có đến 60% thiết bị MikroTik hiện vẫn sử dụng tài khoản admin mặc định.

Bộ định tuyến MikroTik tại Việt Nam dễ bị tấn công - Ảnh 1.

MikroTik là thương hiệu bộ định tuyến đang có mặt tại thị trường Việt Nam

MikroTik là thương hiệu đến từ Latvia chuyên về các thiết bị mạng, được chạy trên hệ điều hành MikroTik RouterOS. Khi sử dụng, người dùng có thể truy cập trang quản trị trên cả giao diện web hoặc ứng dụng Winbox để cấu hình, quản lý mạng LAN hoặc WAN.

Thông thường, tài khoản truy cập ban đầu được nhà sản xuất để là “admin” và một mật khẩu mặc định cho phần lớn các sản phẩm. Đây chính là rủi ro dẫn đến thiết bị dễ bị tấn công.

Lỗ hổng CVE-2023-30799 lần đầu tiên được công bố mà không có số nhận dạng vào tháng 6.2022 và MikroTik đã khắc phục sự cố vào tháng 10.2022 thông qua bản RouterOS stable v6.49.7 và vào ngày 19.7.2023 cho RouterOS long-term (v6.49.8).

Các nhà nghiên cứu đã phát hiện ra 474.000 thiết bị dễ bị tấn công khi chúng tiếp xúc từ xa với trang quản lý trên nền tảng web. VulnCheck báo cáo bản Long-term chỉ được vá khi nhóm cố gắng liên lạc với nhà sản xuất và chia sẻ cách thức tấn công vào phần cứng của MikroTik.

Vì lỗ hổng này cũng có thể bị khai thác trên ứng dụng Winbox, các nhà nghiên cứu nói có khoảng 926.000 thiết bị đã để lộ cổng quản lý khiến tầm ảnh hưởng trở nên rộng lớn hơn nhiều.

Theo đánh giá của các chuyên gia WhiteHat, nguyên nhân chính dẫn đến lỗ hổng xuất phát từ hai yếu tố: người dùng và nhà sản xuất. Người dùng có thói quen mua thiết bị thường bỏ qua những khuyến cáo về an toàn của nhà sản xuất và “quên” đổi mật khẩu mặc định của thiết bị. Nhưng cả khi đã thực hiện đổi mật khẩu thì vẫn còn những nguy cơ khác từ nhà sản xuất. MikroTik đã không trang bị bất kỳ giải pháp an ninh nào chống lại các cuộc tấn công đoán mật khẩu (brute-force) trên hệ điều hành MikroTik RouterOS. Hacker nhờ vậy có thể sử dụng các công cụ để dò tên và mật khẩu truy cập mà không hề bị ngăn chặn.

Bộ định tuyến MikroTik tại Việt Nam dễ bị tấn công - Ảnh 2.

VulnCheck minh họa việc khai thác lỗi bảo mật trên bộ định tuyến MikroTik

Hơn nữa, MikroTik cũng cho phép đặt mật khẩu admin rỗng và đã bỏ mặc vấn đề này cho đến tháng 10.2021 mới phát hành phiên bản RouterOS 6.49 để xử lý.

Để giảm thiểu rủi ro, chuyên gia WhiteHat khuyến cáo người dùng cập nhật ngay bản vá mới nhất cho RouterOS, đồng thời có thể thực hiện thêm các giải pháp như bỏ kết nối internet trên các giao diện quản trị để ngăn chặn việc truy cập từ xa, thiết lập mật khẩu mạnh nếu bắt buộc phải công khai trang quản trị.



Source link

Cùng chủ đề

Microsoft ngừng hỗ trợ Windows 10, thu phí bảo mật 30 USD/năm với người dùng muốn cập nhật bảo mật

DNVN - Microsoft đã thông báo về việc ngừng hỗ trợ hệ điều hành Windows 10 vào năm 2025 và sẽ thu phí người dùng để tiếp tục nhận cập nhật bảo mật. ...

Google phát hiện lỗ hổng bảo mật nghiêm trọng trên loạt smartphone Samsung

Những chuyên gia bảo mật của Google đã phát hiện lỗ hổng bảo mật nghiêm trọng trên hàng loạt smartphone Samsung, tin tặc có thể khai thác và truy cập trái phép vào thiết bị.

Một số điện thoại Samsung mắc lỗ hổng bảo mật nghiêm trọng

Theo đó, Google vừa phát hiện một lỗ hổng nghiêm trọng trên dòng chip Exynos-  với tên CVE-2024-44068. Được biết, lỗ hổng bảo mật này có thể ảnh hưởng tới nhiều thiết bị như: dòng Galaxy S10, Note 10 được trang bị chip Exynos 9820, 9825, 980, 850 và W920. Lỗ hổng này cho phép tin tặc giành quyền truy cập trên thiết bị, cài đặt mã độc mà không cần sự cho phép của chủ sở hữu. Các nhà...

Hãng hàng không thiệt hại nửa tỷ USD trong ‘thảm họa’ bảo mật CrowdStrike

Hãng hàng không Delta đã kiện CrowdStrike, công ty gây ra ‘thảm họa’ bảo mật hồi tháng 7 khiến hàng triệu máy tính Windows bị sập và nhiều hệ thống CNTT bị gián đoạn dịch vụ. Delta Air Lines đã đệ đơn kiện CrowdStrike tại Georgia (Mỹ), cáo buộc nhà sản xuất phần mềm vi phạm hợp đồng và sơ suất sau sự cố hồi tháng 7 khiến khoảng 7.000 chuyến bay bị hủy. Các hãng hàng không khác phục...

Tiny 11 rút gọn Windows 11 24H2, từ 30 GB xuống dưới 4 GB

Được phát triển bởi NTDEV, Tiny 11 giảm kích thước cài đặt của Windows 11 24H2 từ gần 30 GB xuống chỉ còn 3,54 GB nhờ vào công nghệ nén LZX. Kích thước này thấp hơn nhiều so với dung lượng ổ đĩa cần thiết từ 20 GB đến 30 GB cho bất kỳ bản cài đặt Windows 11 tiêu chuẩn nào.Các Tiny 11 thu gọn kích thước Windows 11 đến gần 10 lầnWindows 11 24H2 đi kèm...

Nổi bật

Mới nhất

Cùng tác giả

Lý do nên thêm nước cốt chanh và nghệ vào nước ép củ cải đường

Kết hợp nước ép củ cải đường với nghệ sống và nước cốt chanh giúp tăng cường sức khỏe tổng thể bằng cách tăng cường khả năng miễn dịch, cải thiện tiêu hóa, giảm viêm và hỗ trợ giải độc. ...

Iran, Nga liên kết ngân hàng để đối phó lệnh cấm vận

Thẻ ngân hàng Iran hiện có thể được sử dụng tại Nga, khi hai nước liên kết hệ thống ngân hàng của nhau trong nỗ lực mới nhất nhằm chống lại các lệnh cấm vận. ...

Diện váy cúp ngực siêu tôn dáng như Lưu Diệc Phi, Bạch Lộc

Váy cúp ngực được nhiều chị em ưa chuộng bởi thiết kế gợi cảm và cực kỳ...

Ô tô tông vào nhóm người đi bộ ở Trung Quốc, 35 người thiệt mạng

Đài CCTV vừa đưa tin 35 người thiệt mạng sau khi ô tô tông vào một nhóm người tại một trung tâm thể thao ở thành phố Chu Hải thuộc tỉnh Quảng Đông của Trung Quốc vào tối 11.11. ...

Nêu ý tưởng kỳ quặc về phụ nữ, chính khách Nhật Bản xin lỗi

Lãnh đạo đảng Bảo thủ tại Nhật Bản Hyakuta Naoki vừa phải xin lỗi vì đã đặt vấn đề cấm phụ nữ kết hôn và phải triệt sản. ...

Bài đọc nhiều

Tạo tin nổi bật trên Facebook bằng điện thoại, máy tính cực nhanh

Bài viết này sẽ hướng dẫn cách tạo tin nổi bật trên Facebook bằng điện thoại và máy tính. Cùng khám phá cách làm tài khoản Facebook thú vị và nổi bật hơn!

5.000 tỷ đồng được người Việt dùng mua iPhone 16

Sau hơn 1 tháng trình làng ở Việt Nam, lượng bán và doanh thu sơ bộ của iPhone 16 series vừa được tiết lộ. Doanh thu điện thoại iPhone bị ảnh hưởng do thị trường chưa hoàn toàn hồi phục. Tuy nhiên, con số hàng nghìn tỷ đồng cho thấy đây là nguồn thu lớn cho các đơn vị bán lẻ trong nước. Năm nay là năm đầu tiên iPhone được mở bán ngay lúc 0 giờ. Trước đó, iPhone...

Galaxy S25 Slim sẽ ra mắt cuối năm 2025

Trước đó, Smartprix tiết lộ, mẫu Galaxy S25 Slim đã xuất hiện trong cơ sở dữ liệu của FCC của Hàn Quốc. Sản phẩm dự kiến mang số model SM-S937U- điều này cho thấy đây có thể là thành viên thứ tư trong dòng Galaxy S25, bên cạnh Galaxy S25, S25+ và S25 Ultra. Tuy nhiên, S25 Slim sẽ không xuất hiện cùng các sản phẩm khác của dòng S25 vào tháng 1/2025  mà ra mắt vài tháng...

Cảnh báo hành vi mạo danh OpenAI và Cục Đăng kiểm để lừa đảo

Cục An toàn thông tin (Bộ Thông tin và Truyền thông) gần đây đã cảnh báo về một loạt hành vi lừa đảo mạo danh OpenAI và Cục Đăng kiểm nhằm đánh vào lòng tin của người dùng.

Bật mí 5 cách ẩn ứng dụng trên iPhone tăng cường độ bảo mật

Bạn muốn ẩn ứng dụng trên iPhone bảo vệ sự riêng tư, ngăn người khác truy cập. Hãy cùng khám phá 5 cách ẩn ứng dụng trên iPhone nhanh chóng và dễ dàng dưới đây!

Cùng chuyên mục

Tăng trưởng xanh: Doanh nghiệp cần làm gì?

DNVN - Chia sẻ tại hội thảo “Tiên phong chuyển đổi kép vì một Việt Nam xanh hơn”, ngày 12/11, các doanh nghiệp cho rằng, hướng đến tăng trưởng xanh đã tạo nên sự khác biệt cho doanh nghiệp trên thị trường toàn cầu. Doanh nghiệp có thể tận dụng các công nghệ số,...

Samsung Galaxy S25 Slim sẽ ra mắt vào cuối năm 2025?

Theo thông tin mới nhất, Samsung được cho là sẽ ra mắt thêm biến thể Galaxy S25 Slim mới vào cuối năm 2025, sau khi các phiên bản Galaxy S25, S25 Plus và S25 Ultra được trình làng.

iPhone 15 tiếp tục dẫn đầu doanh số smartphone toàn cầu

Theo báo cáo mới nhất từ hãng nghiên cứu Counterpoint Research, iPhone 15 của Apple tiếp tục trở thành mẫu smartphone bán chạy nhất toàn cầu trong quý 3/2024.

Top 5 cách chặn số người lạ trên iPhone tiện lợi, nhanh chóng

Cách chặn số lạ trên iPhone để tránh các cuộc gọi không mong muốn, đồng thời cũng chỉ cách bỏ chặn số khi cần thiết để bạn dễ dàng quản lý các cuộc gọi!

Samsung mở rộng nhà máy đóng gói chip HBM

Tập đoàn công nghệ hàng đầu Hàn Quốc, Samsung Electronics vừa thông báo mở rộng các cơ sở đóng gói chất bán dẫn tại tỉnh Chungcheong Nam để tăng cường sản xuất chip bộ nhớ băng thông cao (HBM) và chuyển giao 128 bằng sáng chế cho các công ty nhỏ. ...

Mới nhất

Canh tác lúa giảm phát thải khí mê-tan

(ĐCSVN) - Việt Nam đã “cam kết giảm phát thải khí mê-tan toàn cầu” với mục tiêu đóng góp giảm ít nhất 30% tổng lượng phát thải khí mê-tan vào năm 2030 so với mức năm 2020 trong các hoạt động trồng trọt, chăn nuôi, quản lý chất thải rắn, xử lý nước thải, khai thác dầu khí, khai...

Tăng trưởng xanh: Doanh nghiệp cần làm gì?

DNVN - Chia sẻ tại hội thảo “Tiên phong chuyển đổi kép vì một Việt Nam xanh hơn”, ngày 12/11, các doanh nghiệp cho rằng, hướng đến tăng trưởng xanh đã tạo nên sự...

Làm sao có thể thoát ra khi lướt mạng trở thành ‘cuộc sống thứ hai’ của nhiều người?

Thói quen lướt mạng dần trở thành phản xạ tự nhiên, đến nỗi không có nó, tôi thấy mình như mất phương hướng giữa cuộc sống đời thực. ...

Bão YINXING trở thành bão số 7 của năm 2024

(Bqp.vn) - Sáng 8/11, bão YINXING đã đi vào vùng biển phía Đông của khu vực Bắc Biển Đông, trở thành bão số 7 của năm 2014 với cường độ gió mạnh cấp 14, giật cấp 17.Dự báo hướng đi của bão YINXING. (ảnh: Trung tâm Dự báo khí tượng thủy văn quốc gia)Theo Trung tâm Dự báo...

Phê duyệt Kế hoạch Chuyển đổi số năm 2025 của Bộ Kế hoạch và Đầu tư

(MPI) - Bộ trưởng Bộ Kế hoạch và Đầu tư đã ký ban hành Quyết định số 2500/QĐ-BKHĐT ngày 30/10/2024 phê duyệt Kế hoạch Chuyển đổi số năm 2025 của Bộ Kế hoạch và Đầu tư. Ảnh minh họa. ...

Mới nhất