Github phát hiện lỗ hổng nghiêm trọng trong thư viện RUBY-SAML

www.tuoitre.vn -   13/03/2025 08:00:00 39

Mới đây, GitHub đã công bố hai lỗ hổng bảo mật nghiêm trọng trong ruby-saml – một thư viện mã nguồn mở được sử dụng rộng rãi để xác thực người dùng qua giao thức Security Assertion Markup Language (SAML). Những lỗ hổng này có thể cho phép kẻ tấn công chiếm quyền kiểm soát tài khoản mà không cần thông tin đăng nhập hợp lệ.

GitHub Phát Hiện Lỗ Hổng Nghiêm Trọng Trong Thư Viện Ruby-SAML

Hai lỗ hổng, được gán mã CVE-2025-25291CVE-2025-25292, ảnh hưởng đến các phiên bản ruby-saml dưới 1.12.4 và từ 1.13.0 đến 1.18.0. Theo GitHub, các lỗ hổng này xuất phát từ sự khác biệt trong cách phân tích cú pháp XML giữa hai thư viện REXML và Nokogiri, tạo điều kiện cho cuộc tấn công Signature Wrapping.

Kẻ tấn công có thể lợi dụng cơ chế này để chèn các SAML assertions giả mạo, qua mặt hệ thống xác thực và truy cập trái phép vào các tài khoản. Điều này đặt ra mối đe dọa nghiêm trọng đối với các nền tảng sử dụng Ruby-SAML để xác thực danh tính, đặc biệt là các doanh nghiệp và dịch vụ trực tuyến phụ thuộc vào SAML.

Theo đánh giá, mức độ nghiêm trọng của lỗ hổng được chấm 8.8/10 theo thang điểm CVSS, cho thấy rủi ro rất cao đối với các hệ thống bị ảnh hưởng. Nếu bị khai thác, tin tặc có thể xâm nhập vào các tài khoản người dùng, đánh cắp thông tin nhạy cảm hoặc thực hiện các hoạt động bất hợp pháp dưới danh nghĩa người dùng hợp lệ.

GitHub khuyến nghị các nhà phát triển và tổ chức đang sử dụng ruby-saml cập nhật ngay lập tức lên phiên bản mới nhất để giảm thiểu rủi ro. Lỗ hổng bảo mật này một lần nữa nhấn mạnh tầm quan trọng của việc theo dõi và cập nhật thường xuyên các thành phần mã nguồn mở để đảm bảo an toàn cho hệ thống.

Hương - Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Tác hại của ánh sáng xanh từ màn hình đi...

01/04/2025 12:00:00 339
Nghiên cứu đã tiết lộ những con số đáng báo động về mối liên hệ giữa thói quen nhìn màn hình trước k...

Cảnh báo mã độc phát tán từ những quảng ...

31/03/2025 12:00:00 217
Việc phòng tránh các quảng cáo DeepSeek giả mạo trên Google tương đối đơn giản, bạn có thể theo dõi ...

Trojan độc hại mới Crocodilus lợi dụng k...

28/03/2025 08:00:00 189
Một loại Trojan mới mang tên Crocodilus vừa được phát hiện, lợi dụng các dịch vụ trợ năng trên Andro...

Dân mạng cố lách để cài đặt Windows 11 k...

28/03/2025 12:00:00 224
Vấn đề này phản ánh sự căng thẳng giữa nhu cầu bảo mật của công ty và mong muốn tự do của người dùng...

Kaspersky tiết lộ hơn 500.000 vụ tấn côn...

27/03/2025 08:00:00 374
Theo dữ liệu mới nhất từ công ty an ninh mạng và bảo mật kỹ thuật số toàn cầu Kaspersky, tội phạm mạ...

Lỗi Windows máy in khó chịu nhất năm 202...

27/03/2025 12:00:00 258
Microsoft khuyên bạn nên cài đặt bản cập nhật mới nhất trên thiết bị của mình ngay bây giờ
Xem thêm

LIÊN HỆ

Thông tin liên hệ

Zalo Button