Bản tin bảo mật tháng 1/2023

Bản tin bảo mật tháng 1/2023

Tác giả: [email protected]
15:58 24/02/2023

Artboard 41

Theo thông tin từ bộ phận An toàn thông tin của chúng tôi trong tháng đầu tiên của 2023 đã có rất nhiều công bố các bản vá lỗi và thông tin từ những lỗ hổng bảo mật. Hãy cùng FPT Cloud tìm hiểu thêm về các thông tin bảo mật cùng các cách thức để đảm bảo an toàn cho doanh nghiệp của bạn.

Microsoft công bố các bản vá cho các lỗ hổng mức độ nghiêm trọng trong tháng 1

    • CVE-2023-21674: Lỗ hổng leo thang đặc quyền cho phép kẻ tấn công cục bộ leo thang các đặc quyền thực thi từ sandboxed bên trong Chromium sang thực thi kernel-level và leo thang đặc quyền toàn bộ hệ thống.
    • CVE-2023-21743: Lỗ hổng cho phép attacker bỏ qua tính năng bảo mật của Microsoft SharePoint Server. Lỗi này có thể cho phép kẻ tấn công từ xa, không được xác thực để thực hiện một kết nối ẩn danh với một máy chủ SharePoint bị ảnh hưởng. Sysadmins cần thực hiện các biện pháp bổ sung để được bảo vệ hoàn toàn khỏi lỗ hổng này. Để giải quyết hoàn toàn lỗi này, bạn cũng phải kích hoạt hành động nâng cấp SharePoint
    • CVE-2023-21763/CVE-2023-21764: Nhờ sử dụng hard-coded path, kẻ tấn công cục bộ có thể tải DLL của riêng họ và thực thi mã ở cấp hệ thống.

Linux công bố các lỗ hổng trong tháng 1 

    • GLSA-202301-05: Một lỗ hổng đã được phát hiện trong Apache Commons Text có thể dẫn đến thực thi mã tùy ý. Tất cả người dùng Apache Commons Text nên nâng cấp lên phiên bản mới nhất ">=dev-java/commons-text-1.10.0"
    • GLSA-202301-04: Một lỗ hổng đã được phát hiện trong jupyter_core có thể cho phép để thực thi mã với tư cách là người dùng khác. Jupyter_core trust các tệp để thực thi trong thư mục làm việc hiện tại mà không xác thực quyền sở hữu các tệp đó.
    • GLSA-202301-01: Nhiều lỗ hổng đã được tìm thấy trong NTFS-3G, trong đó lỗ hổng tồi tệ nhất có thể dẫn đến việc thực thi mã tùy ý.

 

FPT Cloud SecurityTeam.   

Bản tin bảo mật tháng 1/2023