Cảnh báo lỗ hổng Zero-day trong VPN đang bị khai thác trên các sản phẩm của Check Point

Trung tâm Giám sát an toàn không gian mạng quốc gia, Cục An toàn thông tin ghi nhận thông tin liên quan đến lỗ hổng CVE-2024-24919 tồn tại trên các sản phẩm của hãng Check Point.

Thông tin chi tiết về lỗ hổng an toàn thông tin trên Check Point

Lỗ hổng có định danh CVE-2024-24919, độ nghiêm trọng mức cao, là một lỗ hổng gây lộ lọt thông tin, cho phép đối tượng tấn công không xác thực đọc nội dung tập tin bất kỳ trên sản phẩm Check Point Security Gateways kết nối tới Internet và đang được thiết lập IPsec VPN Blade nằm trong nhóm Remote Access VPN hoặc Mobile Access Software Blades.

zeroday.jpg

Lỗ hổng là một lỗi Path Traversal ảnh hưởng tới endpoint “/clients/MyCRL” có chức năng trả về nội dung của tập tin trên máy chủ ứng dụng. Endpoint có thể được truy cập thông qua cả hai phương thức GET và POST. Việc khai thác thành công lỗ hổng Path Traversal sẽ dẫn tới lỗ hổng đọc nội dung tập tin tùy ý trên hệ thống với đặc quyền cao (root).

CVE-2024-24929 ảnh hưởng đến CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways, và Quantum Spark Appliances trong các phiên bản R80.20.x, R80.20SP (EOL), R80.40 (EOL), R81, R81.10, R81.10.x và R81.20.

zeroday1.jpg

Nhằm đảm bảo an toàn thông tin cho hệ thống thông tin của Quý Đơn vị, góp phần bảo đảm an toàn cho không gian mạng Việt Nam, Cục An toàn thông tin khuyến nghị Quý Đơn vị thực hiện:

Kiểm tra, rà soát hệ thống thông tin đang sử dụng có khả năng bị ảnh hưởng bởi lỗ hổng an toàn thông tin trên. Chủ động theo dõi các thông tin liên quan đến lỗ hổng từ hãng nhằm thực hiện nâng cấp lên phiên bản mới nhất để tránh nguy cơ bị tấn công.

Tăng cường giám sát và sẵn sàng phương án xử lý khi phát hiện có dấu hiệu bị khai thác, tấn công mạng; đồng thời thường xuyên theo dõi kênh cảnh báo của các cơ quan chức năng và các tổ chức lớn về an toàn thông tin để phát hiện kịp thời các nguy cơ tấn công mạng.

Trong trường hợp cần thiết có thể liên hệ đầu mối hỗ trợ của Cục An toàn thông tin: Trung tâm Giám sát an toàn không gian mạng quốc gia, điện thoại 02432091616, thư điện tử ncsc@ais.gov.vn

Lỗ hổng này hiện đang bị khai thác trong môi trường thực tế. Hiện Check Point đã phát hành các bản vá khẩn cấp (hotfix) cho lỗ hổng zero-day này.

0-02-06-2463c323b4fdb0d4386900d8b5fa5521c493191c801851f97967e4af644d14b2_c7fc2b1cf4800d57.jpg

Check Point đã phát hành các bản cập nhật bảo mật sau để giải quyết lỗ hổng:

- Quantum Security Gateway và CloudGuard Network Security: R81.20, R81.10, R81, R80.40 - Quantum Maestro và Quantum Scalable Chassis: R81.20, R81.10, R80.40, R80.30SP, R80.20SP - Quantum Spark Gateways: R81.10.x, R80.20.x, R77.20.x

Để áp dụng bản cập nhật, hãy truy cập vào Security Gateway portal > Software Updates > Available Updates > Hotfix Updates và nhấp vào ‘Install’.

Check Point cho biết quá trình này sẽ mất khoảng 10 phút và cần phải khởi động lại. Sau khi cài đặt hotfix, các lần đăng nhập bằng thông tin xác thực và phương pháp xác thực yếu sẽ tự động bị chặn và lưu vào nhật ký.

Các bản vá khẩn cấp cũng đã được cung cấp cho các phiên bản đã lỗi thời (EOL), nhưng chúng phải được tải xuống và áp dụng theo cách thủ công.

Cùng chuyên mục

Tin khác

Tương lai của ngành thương mại thời trang Thụy Điển

Tương lai của ngành thương mại thời trang Thụy Điển

Sự quan tâm đến hàng thời trang đã qua sử dụng tại Thụy Điển đã bùng nổ. Ngày nay, 6/10 người tiêu dùng mua các sản phẩm thời trang đã qua sử dụng.
Thương mại Việt Nam – Malaysia còn nhiều dư địa phát triển

Thương mại Việt Nam – Malaysia còn nhiều dư địa phát triển

Trong 8 tháng đầu năm 2024, thương mại song phương giữa Việt Nam và Malaysia tiếp tục ghi nhận tín hiệu tích cực với kim ngạch đạt 9,62 tỷ USD, tăng 15,2% so với cùng kỳ năm trước và chiếm 1,9% tỷ trọng trên tổng kim ngạch xuất nhập khẩu hàng hóa của Việt Nam.
ADB phê duyệt khoản viện trợ 2 triệu USD giúp Việt Nam ứng phó thiên tai

ADB phê duyệt khoản viện trợ 2 triệu USD giúp Việt Nam ứng phó thiên tai

Ngày 27/9, Ngân hàng Phát triển châu Á (ADB) đã phê duyệt khoản viện trợ 2 triệu USD để hỗ trợ Việt Nam cung cấp các dịch vụ cứu trợ khẩn cấp và nhân đạo cho người dân bị ảnh hưởng bởi bão Yagi ở các tỉnh phía Bắc.
Việt Nam tiếp tục thăng hạng chỉ số Đổi mới sáng tạo toàn cầu

Việt Nam tiếp tục thăng hạng chỉ số Đổi mới sáng tạo toàn cầu

Báo cáo Chỉ số Đổi mới sáng tạo toàn cầu 2024 cho thấy Việt Nam được xếp hạng 44/133 quốc gia, nền kinh tế, tăng 2 bậc so với năm 2023, trong đó có 3 chỉ số đứng đầu thế giới. Trong 14 năm liền, Việt Nam luôn có kết quả đổi mới sáng tạo cao hơn so với mức độ phát triển.
Hợp tác thương mại Việt - Trung tạo động lực phát triển thực chất và hiệu quả

Hợp tác thương mại Việt - Trung tạo động lực phát triển thực chất và hiệu quả

Việt Nam và Trung Quốc là hai nước láng giềng, có tình hữu nghị truyền thống lâu đời. Đảng, Nhà nước và nhân dân Việt Nam coi trọng và xác định phát triển quan hệ láng giềng hữu nghị, đối tác hợp tác chiến lược toàn diện với Đảng, Nhà nước và nhân dân Trung Quốc là chủ trương nhất quán, lâu dài, là lựa chọn chiến lược và ưu tiên hàng đầu trong chính sách đối ngoại của Việt Nam.
Phát triển VNPT thành tập đoàn kinh tế nhà nước mạnh

Phát triển VNPT thành tập đoàn kinh tế nhà nước mạnh

Phó Thủ tướng Hồ Đức Phớc ký Quyết định 1019/QĐ-TTg phê duyệt Chiến lược phát triển đến năm 2030, tầm nhìn đến năm 2035; Kế hoạch sản xuất kinh doanh và kế hoạch đầu tư phát triển đến năm 2025 của Tập đoàn Bưu chính Viễn thông Việt Nam (VNPT).
Thủ tướng Phạm Minh Chính dự Diễn đàn Kinh tế TP. HCM lần thứ 5

Thủ tướng Phạm Minh Chính dự Diễn đàn Kinh tế TP. HCM lần thứ 5

Sáng 25/9, tại Thành phố Hồ Chí Minh, Thủ tướng Phạm Minh Chính dự lễ khai mạc Diễn đàn Kinh tế Thành phố Hồ Chí Minh 2024 lần thứ 5 - phiên toàn thể.
Việt Nam tham dự Hội chợ Thương mại Trung Quốc - ASEAN lần thứ 21

Việt Nam tham dự Hội chợ Thương mại Trung Quốc - ASEAN lần thứ 21

Ngày 24/9/2024, tại thành phố Nam Ninh, tỉnh Quảng Tây, Trung Quốc Hội chợ Thương mại Trung Quốc - ASEAN lần thứ 21 (CAEXPO 2024) đã chính thức được khai mạc. Hội chợ là hoạt động có ý nghĩa quan trọng, được Chính phủ Trung Quốc quyết định tổ chức thường niên kể từ năm 2004.
Xem thêm

Đọc nhiều / Mới nhận