Alby Hub, dự án ví Lightning Network mã nguồn mở, vừa xác nhận các phiên bản từ v1.7.0 đến v1.18.5 tồn tại lỗ hổng cho phép truy cập trái phép thông qua API quản trị (management API), khiến đội ngũ phát triển khuyến nghị người dùng nâng cấp ngay lên bản v1.24.0.
Theo báo cáo của Wublock123, phía Alby cho biết nếu một hub chạy phiên bản dính lỗ hổng bị công khai kết nối internet, kẻ tấn công có thể truy cập vào API quản trị mà không cần được cấp quyền.
Bản phát hành v1.24.0 bổ sung yêu cầu khóa API có toàn quyền truy cập (full access) đối với các tính năng liên quan đến hoán đổi (swap) và cụm từ khôi phục (seed phrase), đồng thời siết chặt quyền truy cập vào API nhật ký (log API). Theo ghi chú phát hành trên GitHub, phiên bản v1.24.0 được công bố ngày 14 tháng 8 (theo giờ địa phương).
Bình luận 0