Ban Chuyên môn BKSEC tìm kiếm lỗ hổng bảo mật trên các dự án mã nguồn mở
Bên cạnh việc tham gia các sự kiện CTF, Ban Chuyên môn CLB BKSEC hiện duy trì một hoạt động thường xuyên khác nhằm nâng cao năng lực chuyên môn: săn tìm các lỗ hổng bảo mật trên các dự án mã nguồn mở.
- Sự kiện
- Săn tìm lỗ hổng trên dự án mã nguồn mở
- Năm
- Danh mục
- Nghiên cứu bảo mật
Về hoạt động
Hiện nay, việc sinh hoạt chuyên môn của CLB lâu nay xoay quanh các giải CTF trong nước và quốc tế. Tuy vậy, các thử thách CTF luôn được tiếp cận với giả định rằng lỗ hổng chắc chắn tồn tại và nằm trong phạm vi ứng dụng/mã nguồn được cung cấp.
Trên thực tế, mã nguồn của các dự án thực tế thì không có sự bảo đảm đó. Mặc dù phần lớn các dự án này đều tuân theo các quy tắc lập trình nghiêm ngặt và được kiểm tra kỹ lưỡng bằng các phương pháp kiểm thử, tuy nhiên không ai đảm bảo rằng khi vận hành thực tế sẽ không có các lỗ hổng bảo mật phát sinh.
Chính vì khoảng cách đó, Ban Chuyên môn quyết định bắt tay vào rà soát các dự án mã nguồn mở đang được cộng đồng sử dụng rộng rãi. Quy trình được các thành viên thống nhất theo hướng tìm và báo cáo lỗ hổng - responsible disclosure:
- Chọn dự án theo mức độ phổ biến và bề mặt tấn công, ưu tiên những thành phần mà lập trình viên thường mặc định là an toàn.
- Đọc mã nguồn để dựng lại luồng xử lý, sau đó xây dựng mã khai thác (proof of concept) chạy được trên môi trường sạch.
- Báo cáo lỗ hổng thông qua kênh bảo mật của dự án, hỗ trợ đội ngũ phát triển trong quá trình đánh giá và vá lỗi.
- Chỉ công bố sau khi bản vá đã phát hành và thông cáo bảo mật (security advisory) được đội ngũ dự án chính thức đăng tải.
Kết quả
Trong khoảng thời gian nửa đầu năm 2026, các thành viên Ban Chuyên môn đã phát hiện ra 13 lỗ hổng bảo mật như sau:
| Dự án | Định danh | Mức độ | Thành viên đóng góp | Mô tả lỗ hổng |
|---|---|---|---|---|
| CodeIgniter4 | CVE-2026-48062 | Critical (9.8) | @zxcvbbq, @teebow1e | Vượt cơ chế kiểm tra phần mở rộng tệp khi tải lên dẫn đến thực thi mã từ xa |
| NestJS (Fastify adapter) | CVE-2026-54281 | High (8.7) | @a-tt-om | Bypass cơ chế middleware khi xử lý request |
| Kakoune | CVE-2026-48120 | High (8.6) | @a-tt-om, @teebow1e | Thực thi mã từ xa khi mở một tập tin độc hại |
| Symfony (MonologBridge) | CVE-2026-45077 | High (8.1) | @a-tt-om | PHP Unsafe Deserialization |
| Symfony (Security) | CVE-2026-48489 | High | @a-tt-om, @teebow1e | Lỗ hổng cho phép vượt cơ chế tường lửa (firewall) |
| js-cookie | CVE-2026-46625 | High (7.5) | @teebow1e | Prototype pollution dẫn tới chèn thuộc tính cookie tùy ý |
| Echo (Go) | CVE-2026-55677 | High (7.5) | @a-tt-om, @oran-gugu | Dùng ký tự / được mã hóa (%2F) để vượt kiểm soát truy cập ở tầng route, đọc được tệp tĩnh cần bảo vệ |
| Open edX | CVE-2026-55421 | Medium (6.8) | @oran-gugu, @teebow1e, @a-tt-om | SSRF tại chức năng tải video của OpenEdx Studio |
| CakePHP | CVE-2026-48820 | Medium (6.3) | @zxcvbbq, @get-wright | Path traversal tại View::element() cho phép nạp các tệp PHP khác trên máy chủ |
| Hono | CVE-2026-59895 | Medium (6.1) | @a-tt-om, @teebow1e | Cross-Site Scripting |
| PGAdmin | CVE-2026-12049 | Medium (5.3) | @oran-gugu | Open Redirect tại chức năng xác thực hai yếu tố |
| Laravel | GHSA-crmm-hgp2-wgrp | Medium (4.2) | @teebow1e, @zxcvbbq | Path Confusion |
| Capstone | CVE-2026-49263 | Low | @zxcvbbq, @sondt99 | Tràn kích thước lệnh br_table trong bộ giải mã WebAssembly gây lặp vô hạn và lệch luồng phân tích |