Lỗ hổng Oracle trên Micros POS ảnh hưởng nghiêm trọng đến hơn 300.000 hệ thống thanh toán
Oracle đã phát hành bản cập nhật vá lỗi bảo mật để khắc phục một lỗ hổng nghiêm trọng dễ bị khai thác từ xa có thể ảnh hưởng đến các giải pháp kinh doanh qua máy POS Micros trong ngành khách sạn.
Bản sửa lỗi được phát hành như một phần của bản cập nhật Oracle tháng 1-2018 nhắm vá tổng cộng 238 lỗ hổng bảo mật có trong các sản phẩm khác nhau của hãng.
Theo công bố công khai từ ERPScan, công ty bảo mật đã phát hiện và báo cáo vấn đề này cho công ty, Dịch vụ ứng dụng MICROS EGateway của Oracle, được triển khai bởi 300.000 nhà bán lẻ nhỏ và doanh nghiệp trên toàn thế giới, dễ bị tấn công vào thư mục.
Nếu bị khai thác, lỗ hổng CVE-2018-2636) có thể cho phép kẻ tấn công đọc được các dữ liệu nhạy cảm và nhận thông tin về các dịch vụ khác nhau từ các máy trạm MICROS dễ bị tổn thương mà không cần chứng thực. Sử dụng lỗ hổng xuyên qua thư mục, một nội gián trái phép sẽ có quyền truy cập các ứng dụng dễ bị tổn thương và đọc các dữ liệu nhạy cảm từ máy trạm MICROS, bao gồm các ghi chú dịch vụ và các tệp tin cấu hình.
Theo giải thích của các nhà nghiên cứu, hai tập tin nhạy cảm này được lưu trự trong bộ nhớ ứng dụng SimphonyInstall.xml hoặc Dbconfix.xml có chứa tên người dùng, mật khẩu mã hóa để kết nối với cơ sở dữ liệu.
Các nhà nghiên cứu cảnh báo rằng, kẻ tấn công có thể lấy tên người dùng DB và mật khẩu để bẻ khóa chúng và chiếm toàn quyền quản trị với tất cả các dữ liệu kinh doanh. Có nhiều cách để khai thác, dẫn đến việc ảnh hưởng toàn bộ hệ thống MICROS.
ERPS cũng phát hành một số bằng chứng khai thác dựa trên Python, nếu thực thi trên một mạng lưới MICROS dễ bị tổn thương, có thể gửi những lệnh độc hại để đánh cắp nội dung các tập tin nhạy cảm.
Bên cạnh đó, phiên bản cập nhật tháng 1-2018 cũng cung cấp bản sửa lỗi Spectre và Meltdown trên con chip Intel ảnh hưởng các sản phẩm của Oracle.
Xuân Dung
TIN CÙNG CHUYÊN MỤC
Tác hại của ánh sáng xanh từ màn hình đi...
Cảnh báo mã độc phát tán từ những quảng ...
Trojan độc hại mới Crocodilus lợi dụng k...
Dân mạng cố lách để cài đặt Windows 11 k...
Kaspersky tiết lộ hơn 500.000 vụ tấn côn...
Lỗi Windows máy in khó chịu nhất năm 202...
-
Thông báo giá bán mới của Kaspersky Small Office S...
-
Kaspersky tiết lộ hơn 500.000 vụ tấn công lừa đảo ...
-
Tác hại của ánh sáng xanh từ màn hình điện tử đến ...
-
Lỗi Windows máy in khó chịu nhất năm 2025 đã được ...
-
Thông báo giá bán mới của Sản phẩm Kaspersky bản q...
-
Dân mạng cố lách để cài đặt Windows 11 không cần i...
-
Kaspersky thông báo về việc ngừng cung cấp một số ...
-
Thông báo giá bán mới của Sản phẩm Kaspersky bản q...
-
Thông báo nghỉ lễ Giỗ Tổ Hùng Vương năm 2025
-
Thông báo giá bán mới của Kaspersky Small Office S...
-
Tác hại của ánh sáng xanh từ màn hình điện tử đến ...
-
NTS trao tặng 500 quà tặng cho các em học sinh vượ...
TAGS
LIÊN HỆ
