LogoBKSEC

Ban Chuyên môn BKSEC tìm kiếm lỗ hổng bảo mật trên các dự án mã nguồn mở

Bên cạnh việc tham gia các sự kiện CTF, Ban Chuyên môn CLB BKSEC hiện duy trì một hoạt động thường xuyên khác nhằm nâng cao năng lực chuyên môn: săn tìm các lỗ hổng bảo mật trên các dự án mã nguồn mở.

Sự kiện
Săn tìm lỗ hổng trên dự án mã nguồn mở
Năm
Danh mục
Nghiên cứu bảo mật

Về hoạt động

Hiện nay, việc sinh hoạt chuyên môn của CLB lâu nay xoay quanh các giải CTF trong nước và quốc tế. Tuy vậy, các thử thách CTF luôn được tiếp cận với giả định rằng lỗ hổng chắc chắn tồn tại và nằm trong phạm vi ứng dụng/mã nguồn được cung cấp.

Trên thực tế, mã nguồn của các dự án thực tế thì không có sự bảo đảm đó. Mặc dù phần lớn các dự án này đều tuân theo các quy tắc lập trình nghiêm ngặt và được kiểm tra kỹ lưỡng bằng các phương pháp kiểm thử, tuy nhiên không ai đảm bảo rằng khi vận hành thực tế sẽ không có các lỗ hổng bảo mật phát sinh.

Chính vì khoảng cách đó, Ban Chuyên môn quyết định bắt tay vào rà soát các dự án mã nguồn mở đang được cộng đồng sử dụng rộng rãi. Quy trình được các thành viên thống nhất theo hướng tìm và báo cáo lỗ hổng - responsible disclosure:

  • Chọn dự án theo mức độ phổ biến và bề mặt tấn công, ưu tiên những thành phần mà lập trình viên thường mặc định là an toàn.
  • Đọc mã nguồn để dựng lại luồng xử lý, sau đó xây dựng mã khai thác (proof of concept) chạy được trên môi trường sạch.
  • Báo cáo lỗ hổng thông qua kênh bảo mật của dự án, hỗ trợ đội ngũ phát triển trong quá trình đánh giá và vá lỗi.
  • Chỉ công bố sau khi bản vá đã phát hành và thông cáo bảo mật (security advisory) được đội ngũ dự án chính thức đăng tải.

Kết quả

Trong khoảng thời gian nửa đầu năm 2026, các thành viên Ban Chuyên môn đã phát hiện ra 13 lỗ hổng bảo mật như sau:

Dự ánĐịnh danhMức độThành viên đóng gópMô tả lỗ hổng
CodeIgniter4CVE-2026-48062Critical (9.8)@zxcvbbq, @teebow1eVượt cơ chế kiểm tra phần mở rộng tệp khi tải lên dẫn đến thực thi mã từ xa
NestJS (Fastify adapter)CVE-2026-54281High (8.7)@a-tt-omBypass cơ chế middleware khi xử lý request
KakouneCVE-2026-48120High (8.6)@a-tt-om, @teebow1eThực thi mã từ xa khi mở một tập tin độc hại
Symfony (MonologBridge)CVE-2026-45077High (8.1)@a-tt-omPHP Unsafe Deserialization
Symfony (Security)CVE-2026-48489High@a-tt-om, @teebow1eLỗ hổng cho phép vượt cơ chế tường lửa (firewall)
js-cookieCVE-2026-46625High (7.5)@teebow1ePrototype pollution dẫn tới chèn thuộc tính cookie tùy ý
Echo (Go)CVE-2026-55677High (7.5)@a-tt-om, @oran-guguDùng ký tự / được mã hóa (%2F) để vượt kiểm soát truy cập ở tầng route, đọc được tệp tĩnh cần bảo vệ
Open edXCVE-2026-55421Medium (6.8)@oran-gugu, @teebow1e, @a-tt-omSSRF tại chức năng tải video của OpenEdx Studio
CakePHPCVE-2026-48820Medium (6.3)@zxcvbbq, @get-wrightPath traversal tại View::element() cho phép nạp các tệp PHP khác trên máy chủ
HonoCVE-2026-59895Medium (6.1)@a-tt-om, @teebow1eCross-Site Scripting
PGAdminCVE-2026-12049Medium (5.3)@oran-guguOpen Redirect tại chức năng xác thực hai yếu tố
LaravelGHSA-crmm-hgp2-wgrpMedium (4.2)@teebow1e, @zxcvbbqPath Confusion
CapstoneCVE-2026-49263Low@zxcvbbq, @sondt99Tràn kích thước lệnh br_table trong bộ giải mã WebAssembly gây lặp vô hạn và lệch luồng phân tích

Thành tích khác

Cuộc thi Sinh viên với An toàn thông tin 2026 - Học viện Kỹ thuật Quân sự

MTA CTF 2026 - cuộc thi "Sinh viên với An toàn thông tin" do Viện Công nghệ Thông tin & Truyền thông, Học viện Kỹ thuật Quân sự tổ chức nhân dịp kỷ niệm 60 năm thành lập Học viện. Cuộc thi là đấu trường thực chiến quy tụ sinh viên, học viên đam mê bảo mật từ các trường Đại học, Học viện hàng đầu cả nước.

Đọc thêm

Cuộc thi An toàn thông tin Quốc tế HackTheon Sejong 2026 (Sejong, Hàn Quốc)

HackTheon Sejong là sân chơi an toàn thông tin quốc tế dành cho sinh viên đại học, do chính quyền thành phố tự trị đặc biệt Sejong phối hợp cùng Cơ quan Tình báo Quốc gia Hàn Quốc (NIS) tổ chức. Mùa giải 2026 lấy trọng tâm là bài toán bảo mật trong kỷ nguyên trí tuệ nhân tạo, hướng tới việc phát hiện và bồi dưỡng lực lượng chuyên gia bảo mật trong thời đại mới.

Đọc thêm