1 điểm bởi GN⁺ 6 giờ trước | 1 bình luận | Chia sẻ qua WhatsApp
  • Theo tiêu đề trên Hacker News, 432 CVE của nhân Linux đã được công bố trong 24 giờ qua, nhưng hiện tại không thể xem nội dung chi tiết từng mục trên trang thông báo
  • Trang thông báo áp dụng quy trình chống bot Anubis để ngăn máy chủ bị gián đoạn và hạn chế truy cập tài nguyên do thu thập web quy mô lớn
  • Proof-of-Work thuộc họ Hashcash giữ gánh nặng cho truy cập thông thường ở mức nhỏ, đồng thời làm tăng chi phí tích lũy của việc thu thập hàng loạt
  • Cách này là giải pháp tạm thời được dùng cho đến khi có công nghệ nhận diện trình duyệt headless
  • Cần các tính năng JavaScript mới nhất; các plugin chặn chúng như JShelter phải được vô hiệu hóa trên miền đó thì mới có thể truy cập

Tình trạng hiện tại của trang thông báo CVE

  • Tiêu đề trên Hacker News cho biết 432 CVE của nhân Linux đã được công bố trong 24 giờ qua, nhưng trang được cung cấp không có danh sách CVE hay nội dung chi tiết
  • Thay vào đó chỉ hiển thị màn hình tính toán Proof-of-Work ở mức độ khó 4

Cách Anubis hoạt động và các hạn chế

  • Proof-of-Work thuộc họ Hashcash tạo ra gánh nặng tính toán không đáng kể cho từng lượt truy cập riêng lẻ, nhưng phát sinh chi phí tích lũy đối với việc thu thập quy mô lớn
  • Trong tương lai, mục tiêu là nhận diện dấu vân tay trình duyệt headless thông qua cách render phông chữ và các đặc điểm khác, để không hiển thị trang Proof-of-Work cho người dùng bình thường
  • Các tính năng JavaScript mới mà Anubis yêu cầu có thể bị JShelter và các tiện ích tương tự chặn, nên cần vô hiệu hóa plugin đó mới truy cập được

1 bình luận

 
Ý kiến trên Lobste.rs
  • CVE là mã định danh, không phải bản thân lỗ hổng, và có thể được gán khi một lỗ hổng thực sự được phát hiện

    • Tôi đã hiểu ý muộn hơn; có lẽ ý là tiêu đề nên viết là 432 lỗ hổng Linux kernel
  • Dự án Linux kernel đã nhiều lần nói rằng họ coi phần lớn lỗi là ứng viên CVE, ngoại trừ các sửa lỗi hiệu năng, sửa lỗi phần cứng, hỏng hệ thống tệp, v.v.

    http://www.kroah.com/log/blog/2026/01/02/linux-kernel-security-work/

    http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/

    • Nhóm bảo mật kernel không thể biết kernel được dùng ở đâu và như thế nào; đây cũng là một hệ quả đặc biệt khi Linux kernel trở thành Cơ quan Đặt tên CVE (CNA) của riêng mình
      Hệ thống CVE vốn được tạo ra cho sản phẩm, nên không thật sự phù hợp với kernel hệ điều hành được dùng làm thành phần của nhiều sản phẩm. Lý tưởng thì CachyOS, nhà sản xuất camera nhúng kernel, và Red Hat nên độc lập đánh giá cùng một lỗi có phải là ứng viên CVE trong môi trường của họ hay không
      Nhưng nếu làm vậy, 300 mẫu camera, 300 router máy chủ tệp có hành vi đặc biệt khi cắm USB, và hàng chục console giả lập game retro dùng thẻ SD có thể mỗi loại lại có CVE riêng; vì thế, dù về mặt cấu trúc có hơi gượng, quản lý ở cấp thành phần vẫn tốt hơn cho toàn bộ hệ sinh thái
    • Lỗi hỏng hệ thống tệp cũng có thể được xem là ứng viên CVE
  • Tôi tò mò không biết trong số này có lỗ hổng nào đặc biệt thú vị không

  • Khá nhiều mục bắt đầu bằng câu “Lỗ hổng sau đã được khắc phục trong Linux kernel

  • Không nhịn được nên tôi đã nhờ LLM đặt cho mỗi CVE một cái tên bắt mắt
    https://git.infradead.org/~rw/cvenames-2026-07-19.html

  • Nhìn vào mục đầu tiên liên quan đến XFS, có vẻ vấn đề chỉ xảy ra với log bị chỉnh sửa
    Để khai thác thực tế, có vẻ phải đưa hệ thống tệp về trạng thái offline và ghi trực tiếp vào block device nơi lưu log; nếu vậy thì dường như cần quyền root hoặc quyền truy cập vật lý cùng khả năng tắt hệ thống. Tôi không biết mình có hiểu sai về log XFS không

    • Có thể đây không phải là mối đe dọa với các máy chủ không tự động mount USB drive hay thẻ SD và còn có giám sát vật lý, nhưng nó có thể ảnh hưởng đến các môi trường Linux khác
      Ví dụ, ai đó đưa cho bạn một thẻ SD nói là có “ảnh”, nhưng bên trong là hệ thống tệp XFS độc hại; khi bạn cắm ở nhà, một chuỗi tấn công khai thác lỗ hổng có thể chạy. Việc mount hệ thống tệp cũng nên là thao tác an toàn như mở một tệp ảnh
    • Khả năng xảy ra thấp không có nghĩa là nó không phải lỗ hổng tiềm tàng, và môi trường sử dụng cũng quan trọng
      Có thể có các thiết bị kiểu kiosk tự động mount khi gắn thiết bị lưu trữ, và những vấn đề vốn trông phi thực tế thường ngày có thể trở thành một cuộc tấn công thực tế khi kết hợp nhiều lỗi hoặc một môi trường cụ thể
    • Tôi nghĩ cuộc tấn công cắm USB hoặc HDD vào máy chủ tại cơ sở colocation hosting có tỷ lệ thành công khoảng 95%
      Dù có bị camera ghi lại, cũng khó xác nhận rõ ràng rằng bạn không cắm vào một máy chủ khác trong cùng rack