Senior Software Engine 2
Senior Software Engine 1
Senior Account Excutive
HR Internship
Purchasing Management
Senior Software Engine
Landing
Báo cáo An ninh mạng 2022 4
Quản lý quyền không đúng cách dẫn đến leo thang đặc quyền trong Chamilo LMS
Giới thiệu:
Vào 04/22/2020 mình muốn tìm CVE cho bản thân, loay hoay một hồi thì chọn Chamilo LMS. Đây là lỗ hổng thứ hai được tôi tìm thấy trên Chamilo LMS 1.11.10, tôi đã rất kỳ vọng vào lỗ hổng này được chấm điểm cao, nhưng cái kết là Chamilo không biết cách để gán CVE cho tôi, so sad :3
Tôi thường viết blog với phong cách vui vẻ, nghịch ngợm, nhưng hôm nay tôi sẽ thử viết theo thanh niên nghiêm túc style. Liên miên như người điên vậy đủ rồi, let’s exploit.
Môi trường:
Version tested: Chamilo LMS 1.11.10 for PHP 7.3.
Web server: apache webserver-Apache/2.4.41 (Debian).
Vấn đề: Cho phép người dùng có quyền Sessions administrator có thể tạo mới người dùng với quyền administrator.
PoC:
Bước 1: Đăng nhập với tài khoản ‘abcd’ với quyền Sessions administrator.

Bước 2: Tạo một user mới có tên là ‘654’.

Bước 3: Click vào button để edit ‘654’.

Bước 4: Bật Burp Suite lên và click save. Sau đó, chỉnh sửa phần requet body như sau:

Bước 5: Đăng nhập vào tài khoản ‘654’. BÙM!! Bây giờ ‘654’ là administrator.

Okay, done!
Cuối blog tôi muốn nói lời cảm ơn đến người bạn mới của tôi, Hoàng Kiên. Cậu ấy đã giúp đỡ tôi rất nhiều trong khi khai thác lỗ hổng này.
VSEC chính thức ra mắt dịch vụ kiểm thử xâm nhập sâu RED TEAM
Ngày 18/4 Công ty Cổ phần An ninh mạng Việt Nam VSEC ra mắt dịch vụ Kiểm thử xâm nhập sâu Red Team – đánh giá bảo mật dựa trên việc thực hiện hành vi tấn công bằng mọi cách nhằm xâm nhập vào hệ thống của doanh nghiệp như một tội phạm mạng.
Theo định nghĩa của Computer Security Resource Center, NIST: Red Team là một nhóm được cấp quyền và tổ chức để mô phỏng một cuộc tấn công của đối thủ tiềm năng hoặc các khả năng khai thác chống lại một hệ thống an toàn thông tin của doanh nghiệp. Mục tiêu của Red Team là cải thiện an toàn thông tin mạng cho doanh nghiệp bằng việc minh họa các tác động của các cuộc tấn công thành công và minh họa những gì thực sự hoạt động cho đội ngũ phòng thủ (Blue Team) trong một môi trường hoạt động.

Đội ngũ chuyên gia của VSEC đã thành công trong việc nghiên cứu, tìm kiếm các lỗ hổng Zero day (những lỗ hổng phần mềm hoặc phần cứng chưa được biết đến và chưa được khắc phục) từ những phần mềm phổ biến nhất như WordPress, Joomla, … cho đến các ứng dụng, hệ thống của các gã khổng lồ công nghệ như Microsoft, Oracle, … đều đạt điểm CVSS cao.
Theo đại diện VSEC, chính thức công bố cung cấp dịch vụ Kiểm thử xâm nhập sâu – Red Team đồng nghĩa với việc tại thời điểm hiện tại VSEC có đầy đủ năng lực về công nghệ, đội ngũ có chứng chỉ tiêu chuẩn quốc tế và kinh nghiệm thực tế tham gia vào việc đánh giá bảo mật uy tín, đáp ứng được mọi nhu cầu của mọi tổ chức, doanh nghiệp trong và ngoài nước.
“Tại Việt Nam, không nhiều doanh nghiệp, tổ chức tự tin sử dụng Red Team vì còn e ngại về năng lực của đơn vị cung cấp trong nước cũng như rủi ro trong vấn đề dữ liệu. Việc VSEC chính thức công bố dịch vụ Kiểm thử xâm nhập sâu Red Team 2023 với phiên bản đầy đủ “Red Team full version” sẽ mang lại cái nhìn mới về năng lực bảo mật của các chuyên gia Việt Nam, hoàn toàn đáp ứng được những tiêu chuẩn quốc tế cao nhất”, ông Trương Đức Lượng, Chủ tịch HĐQT VSEC chia sẻ.

VSEC là nhà cung cấp dịch vụ Quản trị An toàn thông tin MSSP (Managed Security Service Provider) tiêu chuẩn quốc tế hoạt động từ năm 2003. Các dịch vụ của VSEC đáp ứng nhu cầu của tất cả các tổ chức và doanh nghiệp bất kể quy mô hay sự phức tạp của hệ thống hạ tầng công nghệ thông tin. VSEC đạt chứng nhận CREST (Tổ chức thẩm định, đánh giá và công nhận tiêu chuẩn dịch vụ An toàn thông tin của Anh Quốc) cho dịch vụ Đánh giá bảo mật Penetration Testing và SOC (Security Operation Center) năm 2021, 2022.
Trong suốt 20 năm hoạt động, VSEC công bố đã phục vụ hơn 500 doanh nghiệp và tổ chức chính phủ. Là thành viên của các hiệp hội, tổ chức trong và ngoài nước như VNCert – Mạng lưới ứng cứu sự cố quốc gia, VNISA – Hiệp hội An toàn thông tin VN, Bộ tư lệnh 86, FS-ISAC (The Financial Services Information Sharing and Analysis Center), Blackpanda, RAPID7, Affinitas Global, CoreSecurity, RecordedFuture, …
Download thông cáo: TẠI ĐÂY
Xem thêm tại:
- Báo Vietnamnet: https://vietnamnet.vn/vsec-trien-khai-dich-vu-bao-mat-chuyen-sau-cho-doanh-nghiep-2133969.html
- Báo Dân trí: https://dantri.com.vn/suc-manh-so/ra-mat-dich-vu-kiem-thu-xam-nhap-sau-red-team-20230419160124678.htm
- Báo Mới: https://baomoi.com/vsec-trien-khai-dich-vu-bao-mat-chuyen-sau-cho-doanh-nghiep/c/45589171.epi
- Báo Thanh niên: https://thanhnien.vn/vsec-trien-khai-dich-vu-danh-gia-phuong-thuc-bao-mat-chuyen-sau-185230417172647058.htm
- Báo Nhịp sống số: https://nss.vn/vsec-hien-da-cung-cap-dich-vu-kiem-thu-xam-nhap-sau-red-team-28258.htm
Sử dụng Pentest hiệu quả – Chuyên gia VSEC nói gì?
Webinar: “Stay Ahead of Cyber Threats”
Vào ngày 29/3, sự kiện “Stay Ahead of Cyber Threats” do Công ty Cổ phần An ninh mạng Việt Nam phối hợp cùng VNG Cloud tổ chức, đã diễn ra thành công và để lại nhiều ấn tượng tốt đẹp trong cộng đồng Tech và doanh nghiệp Việt Nam. Sự kiện quy tụ các speaker đến từ các đơn vị có tiếng trong ngành ATTT như Kaspersky, VNG Cloud, VSEC và Megazone Cloud. Bằng những chia sẻ đầy hữu ích của các diễn giả đầy kinh nghiệm trong ngành, webinar đã thu hút sự quan tâm của đông đảo hơn 450 người tham dự.
Tại webinar lần này, anh Bùi Trung Thành – Solution Consultant của VSEC có chia sẻ phương thức mới giúp mọi người tối ưu chi phí đảm bảo an toàn thông tin. Phương thức cơ bản hay được sử dụng để đảm bảo ATTT cho ứng dụng là Pentest.
PTaaS – Tối ưu chi phí và thời gian
“Phần lớn các doanh nghiệp hiện nay không có một đội ngũ ATTT chuyên trách, các kỹ sư của doanh nghiệp chưa đủ kỹ năng cũng như kiến thức để thực hiện và đánh giá an toàn thông tin. Chính vì vậy, các doanh nghiệp thường sẽ lựa chọn đi thuê đơn vị ngoài để thực hiện đánh giá ATTT cho các ứng dụng của doanh nghiệp mình” – Anh Thành chia sẻ.
Bên cạnh đó, những khó khăn, hạn chế của Pentest truyền thống như: thời gian, nguồn lực, kỹ năng … cũng được anh Thành phân tích cụ thể. Để giải quyết bài toán này, đại diện của VSEC đã chia sẻ về Pentest as a Service (PTaaS) – một phương thức pentest tối ưu, tuy không mới trên thế giới nhưng lại chưa phổ biến tại Việt Nam.

PTaaS là là dịch vụ cung cấp nền tảng công cụ khai thác lỗ hổng tự động, kết hợp AI/ML để đơn giản hóa việc tìm kiếm, phân tích và báo cáo lỗ hổng, giúp rút ngắn quy trình thực hiện, tối ưu chi phí triển khai. Sự kết hợp của tự động hóa quy trình kỹ thuật, tri thức của các kỹ sư và trí tuệ nhân tạo của PTaaS sẽ giúp đảm bảo tối ưu các quá trình thực hiện của kỹ sư trong quá trình đánh giá một ứng dụng nào đó.
Có thể thấy, PTaaS có thể giúp cho các doanh nghiệp thực hiện đánh giá ATTT tối ưu hơn so với việc thực hiện theo phương thức truyền thống, giảm chi phí và thời gian thực hiện đánh giá, phù hợp hơn với nhu cầu hiện tại của các doanh nghiệp.
Đăng ký nhận gói ưu đãi 10% giá trị hợp đồng cho dịch vụ Pentest as a Service.
