GitLab vá hàng loạt lỗ hổng có thể cho phép chiếm đoạt tài khoản, tấn công Stored XSS

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
SAP - tập đoàn phần mềm doanh nghiệp hàng đầu thế giới, đã phát hành gói cập nhật bảo mật toàn diện, khắc phục 15 lỗ hổng trong hệ sinh thái phần mềm của mình. Trong số đó, 3 lỗ hổng nghiêm trọng thuộc nhóm “Code Injection” được đánh giá có rủi ro cao nhất, đe dọa trực tiếp đến hạ tầng CNTT của hàng triệu tổ chức trên toàn cầu.

Lỗ hổng "Code Injection" - Nguy cơ biến hệ thống thành sân chơi của hacker

SAP đã triển khai các bản vá bảo mật toàn diện vào ngày 12/8/2025, giải quyết tổng cộng 15 lỗ hổng bảo mật trên toàn hệ sinh thái phần mềm doanh nghiệp, đặc biệt chú trọng đến ba lỗ hổng tiêm mã gây ra rủi ro đáng kể cho cơ sở hạ tầng của tổ chức. Trong đó ba lỗ hổng nghiêm trọng thuộc kiểu code injection (tức là tiêm mã độc), có mức độ nguy hiểm tối đa CVSS 9,9. Theo phân tích của SAP, code injection xảy ra khi phần mềm không kiểm tra chặt chẽ dữ liệu đầu vào, tạo cơ hội cho kẻ tấn công chèn các đoạn mã độc vào quy trình xử lý của ứng dụng. Dưới đây là chi tiết từng lỗ hổng:

1. CVE-2025-42957 - Code Injection trong SAP S/4HANA (on-premise & private cloud)​

Kẻ tấn công có thể dùng các lệnh từ xa để chèn mã ABAP độc hại vào hệ thống, vượt qua kiểm tra xác thực và chiếm quyền kiểm soát hệ thống.

2. CVE-2025-42950 - Code Injection trong SAP Landscape Transformation (SLT) Analysis Platform

Cũng khai thác qua giao diện RFC, kẻ tấn công có thể tiêm mã ABAP độc hại, dẫn đến khả năng kiểm soát toàn bộ hệ thống SLT.

3. CVE-2025-27429 - Code Injection trong SAP S/4HANA (bản cập nhật từ tháng 4)​

Đây là lỗ hổng đã được vá trước đó, nhưng bản vá được cập nhật mở rộng hơn trong đợt patch ngày 12/08 nhằm tăng hiệu quả khắc phục. Cũng thuộc dạng tiêm mã qua RFC.
1755225491828.png
Nếu bị khai thác, hacker có thể:
  • Vượt qua bước xác thực để vào thẳng hệ thống.
  • Đọc và chỉnh sửa dữ liệu nhạy cảm như thông tin tài chính, hồ sơ nhân sự, bí mật kinh doanh.
  • Chiếm quyền quản trị để điều khiển toàn bộ hệ thống SAP.
Trong môi trường doanh nghiệp, nơi SAP thường đóng vai trò “xương sống” cho hoạt động vận hành, những lỗ hổng này đặc biệt nguy hiểm. Hacker có thể thực hiện các kiểu tấn công như SQL injection, LDAP injection hay command injection, gây gián đoạn sản xuất, rò rỉ dữ liệu hoặc phá hoại quy trình kinh doanh.

Bên cạnh nhóm injection, bản vá lần này còn khắc phục 12 lỗi khác gồm:
  • XSS (Cross-Site Scripting) - chèn mã độc vào trình duyệt người dùng.
  • Privilege escalation - leo thang đặc quyền để thực hiện hành vi trái phép.
  • Authentication bypass - bỏ qua bước xác thực.
  • Information disclosure - rò rỉ thông tin hệ thống.
Các lỗ hổng này được SAP đánh giá từ mức độ trung bình đến nghiêm trọng theo thang CVSS và đều tiềm ẩn nguy cơ bị lợi dụng nếu doanh nghiệp chậm cập nhật.

Mã CVE
Loại lỗ hổng
Mức độ
nghiêm trọng
Điểm CVSS
CVE-2025-7734Kịch bản chéo trang trong trình xem blobCao8,7
CVE-2025-7739Kịch bản chéo trang trong nhãnCao8,7
CVE-2025-6186Kịch bản chéo trang trong WorkitemCao8,7
CVE-2025-8094Quyền không phù hợp trong API dự ánCao7.7
CVE-2024-12303Phân công đặc quyền không chính xácTrung bình6.7
CVE-2025-2614Bỏ qua giới hạn phân bổ tài nguyênTrung bình6,5
CVE-2024-10219Quyền hạn không chính xác trong API công việcTrung bình6,5
CVE-2025-8770Bỏ qua phê duyệt yêu cầu hợp nhấtTrung bình6,5
CVE-2025-2937Độ phức tạp của RegEx trong wikiTrung bình6,5
CVE-2025-1477Giới hạn tài nguyên trong tích hợp MattermostTrung bình6,5
CVE-2025-5819Phân bổ quyền trong mã thông báo IDTrung bình5.0
CVE-2025-2498Kiểm soát truy cập trong các hạn chế IPThấpQuyền không phù hợp trong API của dự án

Vì SAP hiện được triển khai tại hơn 180 quốc gia và phục vụ hàng triệu doanh nghiệp, từ tập đoàn đa quốc gia đến cơ quan chính phủ, nên phạm vi ảnh hưởng là rất rộng. Những hệ thống chưa được vá kịp thời có thể trở thành mục tiêu ưu tiên của các nhóm tấn công mạng, đặc biệt trong bối cảnh tội phạm mạng thường săn lùng các hệ thống ERP có giá trị dữ liệu cao.

Các chuyên gia an ninh mạng khuyến cáo:
  • Cập nhật ngay lập tức bản vá từ SAP, ưu tiên các máy chủ và dịch vụ trực tuyến.
  • Kiểm thử trên môi trường phát triển trước khi áp dụng vào hệ thống sản xuất để tránh gián đoạn vận hành.
  • Tăng cường giám sát nhật ký truy cập và luồng dữ liệu bất thường sau khi cập nhật.
  • Đào tạo nhân viên IT về nhận diện và xử lý các nguy cơ liên quan đến injection.
Việc vá lỗi cần được đặt ở vị trí ưu tiên số một vì chỉ một khoảnh khắc chậm trễ cũng có thể đánh đổi bằng toàn bộ dữ liệu, uy tín và thậm chí là sự sống còn của tổ chức.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back