Công nghệ

Cảnh báo khẩn đến người dùng hàng nghìn thiết bị mạng TP-Link

TP-Link vừa công bố đã vá hơn 10 lỗ hổng bảo mật nghiêm trọng trên nhiều sản phẩm mạng doanh nghiệp của mình. Theo công ty, những lỗ hổng này có thể bị lợi dụng để thực hiện các cuộc tấn công thực thi mã từ xa (RCE).

Cảnh báo khẩn đến người dùng thiết bị mạng từ TP-Link - Ảnh 1.

Hơn 1.800 bộ điều khiển TP-Link có thể bị tấn công nếu chưa cập nhật

ẢNH: TẠO BỞI GEMINI

Các nhà nghiên cứu bảo mật tại Vedere Labs thuộc Forescout (Mỹ) đã phát hiện ra các vấn đề này và công bố một báo cáo chi tiết. Trong báo cáo, các chuyên gia an ninh đặc biệt nhấn mạnh đến hệ thống quản lý mạng TP-Link Omada, vốn được sử dụng để quản lý tập trung cơ sở hạ tầng mạng cho cả doanh nghiệp lớn và nhỏ.

Hệ thống quản lý mạng Omada của TP-Link bao gồm các thiết bị như điểm truy cập Wi-Fi, router, switch, cổng mạng (gateway) và bộ điều khiển, với tất cả đều có thể được giám sát và cấu hình từ giao diện duy nhất. Một trong những tính năng nổi bật của các thiết bị này là khả năng cấu hình tự động (zero-touch provisioning - ZTP), cho phép các nhà quản lý CNTT triển khai và bảo trì thiết bị mà không cần phải cấu hình thủ công từng thiết bị.

Để thiết lập sự tin cậy giữa thiết bị mới và bộ điều khiển mà không cần can thiệp của con người, TP-Link đã sử dụng nhiều phương pháp bảo mật khác nhau, từ khóa và chứng chỉ mã hóa cứng đến thông tin đăng nhập mặc định. Tuy nhiên, điều đó dẫn đến việc các số sê-ri dễ đoán và tính ngẫu nhiên yếu của khóa phiên có thể tạo ra lỗ hổng bảo mật.

Mối hiểm họa tiềm tàng từ lỗ hổng thiết bị TP-Link

Forescout cho biết, 15 lỗ hổng mà họ phát hiện có thể khai thác các lối tắt này theo nhiều cách khác nhau, cho thấy một lỗi trong chuỗi xác thực có thể ảnh hưởng đến tất cả các thiết bị liên quan.

Những lỗ hổng này thuộc 4 loại tác động: thực thi mã phía máy khách, tiết lộ thông tin, chiếm quyền điều khiển và giả mạo thiết bị, cũng như xâm phạm các liên lạc được mã hóa. Khi kết hợp với 2 lỗ hổng CVE đã được công bố trước đó (CVE-2025-7850 và CVE-2025-7851), những lỗi này có thể cho phép kẻ tấn công xâm nhập vào mạng thông qua bộ điều khiển và thiết bị khách.

Trong số 15 lỗ hổng được phát hiện, 11 lỗ hổng đã được cấp mã định danh CVE, trong khi phần còn lại chưa được cấp mã theo dõi. Forescout cũng cảnh báo hiện có hơn 1.800 bộ điều khiển Omada có thể truy cập từ internet. Do đó, người dùng các thiết bị từ nền tảng này nên truy cập cổng tải xuống của TP-Link để cập nhật phần mềm mới nhất cho thiết bị của mình.

//Chèn ads giữa bài (runinit = window.runinit || []).push(function () { //Nếu k chạy ads thì return if (typeof _chkPrLink != 'undefined' && _chkPrLink) return; var mutexAds = '<zone id="l2srqb41"></zone>'; var content = $('[data-role="content"]'); if (content.length > 0) { var childNodes = content[0].childNodes; for (i = 0; i < childNodes.length; i++) { var childNode = childNodes[i]; var isPhotoOrVideo = false; if (childNode.nodeName.toLowerCase() == 'div') { // kiem tra xem co la anh khong? var type = $(childNode).attr('class') + ''; if (type.indexOf('VCSortableInPreviewMode') >= 0) { isPhotoOrVideo = true; } } try { if ((i >= childNodes.length / 2 - 1) && (i < childNodes.length / 2) && !isPhotoOrVideo) { if (i <= childNodes.length - 3) { childNode.after(htmlToElement(mutexAds)); arfAsync.push("l2srqb41"); } break; } } catch (e) { } } } }); function htmlToElement(html) { var template = document.createElement('template'); template.innerHTML = html; return template.content.firstChild; } // Lấy phần tử giữa bài để chèn widget: ưu tiên figure, sau đó p không nằm trong figure function tnDetailFindMidElement(rootSelector) { var root = document.querySelector(rootSelector); if (!root) return null; var figures = Array.from(root.querySelectorAll('figure')); var paragraphs = Array.from(root.querySelectorAll('p')).filter(function (p) { return !p.closest('figure'); }); var elements = figures.concat(paragraphs); return elements.length ? elements[Math.floor(elements.length / 2)] : null; }
if (window.pageSettings && pageSettings.allow3rd && (typeof window._isAdsHidden === 'undefined' || !window._isAdsHidden)) { if (!laNuocNgoai) { (function (w, q) { w[q] = w[q] || []; w[q].push(["_mgc.load"]); })(window, "_mgq"); } } (function() { if (!(window.pageSettings && pageSettings.allow3rd && (typeof window._isAdsHidden === 'undefined' || !window._isAdsHidden))) return; if (typeof window.laNuocNgoai === 'undefined' || !window.laNuocNgoai) return; // chỉ chạy khi laNuocNgoai true var target = tnDetailFindMidElement('div.detail-cmain'); if (!target || !target.parentNode) return; var newDiv = document.createElement('div'); newDiv.id = 'taboola-mid-article-widget'; target.parentNode.insertBefore(newDiv, target.nextSibling); window._taboola = window._taboola || []; window._taboola.push({ mode: 'thumbnails-4x1', container: 'taboola-mid-article-widget', placement: 'Mid Article Widget', target_type: 'mix' }); })();

Các tin khác

10 năm LG InstaView: Từ cú gõ cửa đến 5,3 triệu sản phẩm bán trên toàn cầu

10 năm LG InstaView: Từ cú gõ cửa đến 5,3 triệu sản phẩm bán trên toàn cầu

Ra mắt năm 2016 với thao tác gõ hai lần để nhìn thấy bên trong mà không cần mở cửa, công nghệ InstaView™ đã trở thành một trong những dấu ấn đặc trưng của tủ lạnh LG. Qua từng thế hệ, tủ lạnh InstaView không chỉ được mở rộng về công nghệ mà còn dần trở thành một phần của trải nghiệm sống hiện đại.