A CyStack Team Member - Simplifying Cybersecurity From A to Z
0 lượt xem
0 lượt xem
Về tác giả
Sơn VõA CyStack Team Member - Simplifying Cybersecurity From A to Z
A CyStack Team Member - Simplifying Cybersecurity From A to Z
Cập nhật thông tin mới nhấtNhận các thông tin mới nhất về mối đe dọa, báo cáo an ninh mạng từ CyStack về hòm thư điện tử của bạn
Thảo luận (0)
Đăng nhập để thảo luận
Bài viết liên quan
{"success":true,"head":"<title>Sinh viên Bách khoa Hà Nội tìm ra lỗ hổng nghiêm trọng trên NukeViet qua WhiteHub - CyStack Blog</title>\n<meta name=\"description\" content=\"Nguyễn Quang Bằng - Sinh viên năm 4 Đại học Bách khoa Hà Nội được nền tảng CMS mã nguồn mở NukeViet vinh danh nhờ báo cáo một lỗ hổng nghiêm trọng qua WhiteHub.\"/>\n<meta name=\"robots\" content=\"noindex, nofollow\"/>\n<meta property=\"og:locale\" content=\"en_US\" />\n<meta property=\"og:type\" content=\"article\" />\n<meta property=\"og:title\" content=\"Sinh viên Bách khoa Hà Nội tìm ra lỗ hổng nghiêm trọng trên NukeViet qua WhiteHub - CyStack Blog\" />\n<meta property=\"og:description\" content=\"Nguyễn Quang Bằng - Sinh viên năm 4 Đại học Bách khoa Hà Nội được nền tảng CMS mã nguồn mở NukeViet vinh danh nhờ báo cáo một lỗ hổng nghiêm trọng qua WhiteHub.\" />\n<meta property=\"og:url\" content=\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/\" />\n<meta property=\"og:site_name\" content=\"CyStack Blog\" />\n<meta property=\"article:tag\" content=\"vi\" />\n<meta property=\"article:section\" content=\"Tin tức & Xu hướng\" />\n<meta property=\"og:updated_time\" content=\"2026-06-23T19:58:51+07:00\" />\n<meta property=\"og:image\" content=\"https://s.cystack.net/resource/home/content/19121831/WhiteHub_Post.png\" />\n<meta property=\"og:image:secure_url\" content=\"https://s.cystack.net/resource/home/content/19121831/WhiteHub_Post.png\" />\n<meta property=\"og:image:width\" content=\"1920\" />\n<meta property=\"og:image:height\" content=\"1080\" />\n<meta property=\"og:image:alt\" content=\"Sinh viên Đại học Bách Khoa Hà Nội phát hiện lỗ hổng Nuke CMS\" />\n<meta property=\"og:image:type\" content=\"image/png\" />\n<meta property=\"article:published_time\" content=\"2026-05-19T14:16:21+07:00\" />\n<meta property=\"article:modified_time\" content=\"2026-06-23T19:58:51+07:00\" />\n<meta name=\"twitter:card\" content=\"summary_large_image\" />\n<meta name=\"twitter:title\" content=\"Sinh viên Bách khoa Hà Nội tìm ra lỗ hổng nghiêm trọng trên NukeViet qua WhiteHub - CyStack Blog\" />\n<meta name=\"twitter:description\" content=\"Nguyễn Quang Bằng - Sinh viên năm 4 Đại học Bách khoa Hà Nội được nền tảng CMS mã nguồn mở NukeViet vinh danh nhờ báo cáo một lỗ hổng nghiêm trọng qua WhiteHub.\" />\n<meta name=\"twitter:image\" content=\"https://s.cystack.net/resource/home/content/19121831/WhiteHub_Post.png\" />\n<meta name=\"twitter:label1\" content=\"Written by\" />\n<meta name=\"twitter:data1\" content=\"Sơn Võ\" />\n<meta name=\"twitter:label2\" content=\"Time to read\" />\n<meta name=\"twitter:data2\" content=\"7 minutes\" />\n<script type=\"application/ld+json\" class=\"rank-math-schema\">{\"@context\":\"https://schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https://blog.cystack.org/#organization\",\"name\":\"CyStack\",\"url\":\"https://blog.cystack.org\"},{\"@type\":\"WebSite\",\"@id\":\"https://blog.cystack.org/#website\",\"url\":\"https://blog.cystack.org\",\"name\":\"CyStack\",\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https://s.cystack.net/resource/home/content/19121831/WhiteHub_Post.png\",\"url\":\"https://s.cystack.net/resource/home/content/19121831/WhiteHub_Post.png\",\"width\":\"1920\",\"height\":\"1080\",\"caption\":\"Sinh vi\\u00ean \\u0110\\u1ea1i h\\u1ecdc B\\u00e1ch Khoa H\\u00e0 N\\u1ed9i ph\\u00e1t hi\\u1ec7n l\\u1ed7 h\\u1ed5ng Nuke CMS\",\"inLanguage\":\"en-US\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":\"1\",\"item\":{\"@id\":\"https://blog.cystack.org\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":\"2\",\"item\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/\",\"name\":\"Sinh vi\\u00ean B\\u00e1ch khoa H\\u00e0 N\\u1ed9i t\\u00ecm ra l\\u1ed7 h\\u1ed5ng nghi\\u00eam tr\\u1ecdng tr\\u00ean NukeViet qua WhiteHub\"}}]},{\"@type\":\"WebPage\",\"@id\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/#webpage\",\"url\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/\",\"name\":\"Sinh vi\\u00ean B\\u00e1ch khoa H\\u00e0 N\\u1ed9i t\\u00ecm ra l\\u1ed7 h\\u1ed5ng nghi\\u00eam tr\\u1ecdng tr\\u00ean NukeViet qua WhiteHub - CyStack Blog\",\"datePublished\":\"2026-05-19T14:16:21+07:00\",\"dateModified\":\"2026-06-23T19:58:51+07:00\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/#website\"},\"primaryImageOfPage\":{\"@id\":\"https://s.cystack.net/resource/home/content/19121831/WhiteHub_Post.png\"},\"inLanguage\":\"en-US\",\"breadcrumb\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/#breadcrumb\"}},{\"@type\":\"Person\",\"@id\":\"https://blog.cystack.org/author/sonvt/\",\"name\":\"S\\u01a1n V\\u00f5\",\"url\":\"https://blog.cystack.org/author/sonvt/\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https://secure.gravatar.com/avatar/2ecc46dab0853cd3875309faad14bde0eb72099f5358ad072968dad8cbf55cd3?s=96&d=mm&r=g\",\"url\":\"https://secure.gravatar.com/avatar/2ecc46dab0853cd3875309faad14bde0eb72099f5358ad072968dad8cbf55cd3?s=96&d=mm&r=g\",\"caption\":\"S\\u01a1n V\\u00f5\",\"inLanguage\":\"en-US\"},\"worksFor\":{\"@id\":\"https://blog.cystack.org/#organization\"}},{\"@type\":\"BlogPosting\",\"headline\":\"Sinh vi\\u00ean B\\u00e1ch khoa H\\u00e0 N\\u1ed9i t\\u00ecm ra l\\u1ed7 h\\u1ed5ng nghi\\u00eam tr\\u1ecdng tr\\u00ean NukeViet qua WhiteHub - CyStack Blog\",\"keywords\":\"NukeViet,Sinh vi\\u00ean B\\u00e1ch khoa\",\"datePublished\":\"2026-05-19T14:16:21+07:00\",\"dateModified\":\"2026-06-23T19:58:51+07:00\",\"author\":{\"@id\":\"https://blog.cystack.org/author/sonvt/\",\"name\":\"S\\u01a1n V\\u00f5\"},\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"description\":\"Nguy\\u1ec5n Quang B\\u1eb1ng - Sinh vi\\u00ean n\\u0103m 4 \\u0110\\u1ea1i h\\u1ecdc B\\u00e1ch khoa H\\u00e0 N\\u1ed9i \\u0111\\u01b0\\u1ee3c n\\u1ec1n t\\u1ea3ng CMS m\\u00e3 ngu\\u1ed3n m\\u1edf NukeViet vinh danh nh\\u1edd b\\u00e1o c\\u00e1o m\\u1ed9t l\\u1ed7 h\\u1ed5ng nghi\\u00eam tr\\u1ecdng qua WhiteHub.\",\"name\":\"Sinh vi\\u00ean B\\u00e1ch khoa H\\u00e0 N\\u1ed9i t\\u00ecm ra l\\u1ed7 h\\u1ed5ng nghi\\u00eam tr\\u1ecdng tr\\u00ean NukeViet qua WhiteHub - CyStack Blog\",\"@id\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/#richSnippet\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/#webpage\"},\"image\":{\"@id\":\"https://s.cystack.net/resource/home/content/19121831/WhiteHub_Post.png\"},\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https://blog.cystack.org/vi/blog/2026/05/19/whitehub-nukeviet-sv-bachkhoa/#webpage\"}}]}</script>\n"}
Nguyễn Quang Bằng – một sinh viên năm 4 Đại học Bách Khoa Hà Nội và thành viên tích cực của WhiteHub, vừa được nền tảng CMS mã nguồn mở NukeViet vinh danh sau khi phát hiện và báo cáo một lỗ hổng nghiêm trọng qua Chương trình Bug Bounty của nền tảng này. Đội ngũ sau đó nhanh chóng xác nhận cũng như xử lý dứt điểm trong vòng 1-2 ngày.
Nội dung này được trích dẫn và biên tập lại theo nội dung của Tạp chí điện tử An ninh mạng Việt Nam. Quý bạn đọc quan tâm có thể tham khảo lại nội dung do tạp chí đăng tải tại đường dẫn này.
Từ chương trình săn lỗi đến hai ngày “mổ xẻ” mã nguồn
Nguyễn Quang Bằng – sinh viên năm 4 ngành Khoa học Máy tính, Đại học Bách khoa Hà Nội – đang làm thêm vị trí kiểm thử ở một công ty công nghệ. Thời gian còn lại, anh dành cho các chương trình Bug Bounty trên Intigriti và WhiteHub. Trong một lần lướt danh sách chương trình trên WhiteHub, anh dừng lại ở NukeViet.
Nền tảng CMS này không xa lạ với làng công nghệ trong nước: CMS mã nguồn mở duy nhất của Việt Nam từng đoạt giải Ba Nhân tài Đất Việt, hơn hai thập kỷ phát triển liên tục, được Bộ Giáo dục và Đào tạo khuyến khích sử dụng, từng nằm trong danh mục ưu tiên mua sắm của cơ quan nhà nước. Mã nguồn công khai, cộng đồng người dùng rộng, lịch sử cập nhật đều đặn theo tháng. Đối với Bằng, đó là một đối tượng nghiên cứu lý tưởng.
“Em nhận thấy rằng thông qua việc nghiên cứu mã nguồn của nền tảng này, em sẽ có cơ hội để hiểu thêm về cách các lập trình viên xây dựng một hệ thống. Và vậy là hành trình mổ xẻ mã nguồn bắt đầu”
Nguyễn Quang Bằng
Sinh viên Đại học Bách Khoa Hà Nội
Không phải không có trắc trở, bước đầu tiên là dựng môi trường kiểm thử, tưởng đơn giản nhưng lại mất nhiều thời gian hơn dự tính. Bằng thử cài đặt qua Docker (nền tảng đóng gói và triển khai ứng dụng) và thất bại ở các bước khởi tạo hệ thống. Chuyển sang XAMPP (bộ phần mềm tạo môi trường máy chủ web trên máy tính cá nhân), mọi thứ ổn định hơn, dù vẫn thỉnh thoảng gặp sự cố với domain (tên miền). Vượt qua giai đoạn đó, Bằng bắt đầu đọc code thực sự. Hơn hai ngày sau, lỗ hổng hiện ra.
Stored XSS và nguy cơ bị kiểm soát từ bên trong
Lỗ hổng Bằng phát hiện thuộc dạng Stored Cross-Site Scripting, thường gọi tắt là Stored XSS. Đây là một trong những kiểu tấn công được xếp vào nhóm nguy hiểm bậc nhất với hệ thống quản trị nội dung, bởi mã độc không chỉ xuất hiện thoáng qua mà được lưu thẳng vào cơ sở dữ liệu của máy chủ. Mỗi lần có người dùng truy cập trang bị nhiễm, đoạn mã đó lại tự động thực thi, không cần bất kỳ sự can thiệp nào thêm từ phía kẻ tấn công.
Mô phỏng cơ chế tấn công Stored XSS có thể bị hacker sử dụng. Nguồn: Tạp chí An ninh mạng Việt Nam
Hậu quả trong thực tế có thể rất nghiêm trọng. Theo Bằng, kẻ tấn công khai thác thành công lỗ hổng này có thể thực thi các thao tác vốn chỉ dành cho quản trị viên cấp cao, thay đổi giao diện hệ thống, hoặc can thiệp vào nội dung email tự động gửi cho admin. Từ đó, các chiến dịch lừa đảo có thể được triển khai ngay trên nền tảng mà người dùng đang tin tưởng, mà không để lại dấu hiệu bất thường rõ ràng.
Với người lần đầu tiếp cận một mã nguồn hơn 20 năm tuổi, Bằng thừa nhận mình chuẩn bị tinh thần cho điều tệ hơn. Tuy nhiên, thực tế lại ngược lại: “Điều em thấy ấn tượng nhất là độ “dễ đọc” của nó. Em có thể dễ dàng tìm được đoạn code chứa logic của một endpoint nào đấy để phân tích và kiểm thử”, Bằng kể.
Bằng đánh giá cao sự linh hoạt đối với cơ chế phân quyền của NukeViet, vì quản trị viên có thể tạo ra nhiều vai trò khác nhau tùy nhu cầu vận hành. Tuy nhiên theo Bằng, chính những hệ thống có nhiều cấp quyền và luồng dữ liệu đầu vào đa dạng như vậy lại đòi hỏi việc kiểm soát bảo mật phải được thực hiện chặt chẽ và đồng bộ hơn.
Mô hình “phòng thủ” từ cộng đồng NukeViet
Việc NukeViet chọn triển khai Bug Bounty trên WhiteHub thay vì chỉ dựa vào đội ngũ nội bộ phản ánh một xu hướng đang định hình lại cách doanh nghiệp Việt làm an ninh mạng: phòng thủ mở. Trong mô hình này, doanh nghiệp công bố phạm vi, mức thưởng và quy tắc và cộng đồng researcher tham gia tìm lỗi trong khung pháp lý cho phép. Nền tảng trung gian đảm trách toàn bộ khâu tiếp nhận, phân loại, xác minh và trao thưởng.
WhiteHub đóng đúng vai trò mắt xích trung gian đó. Bên cạnh quy trình vận hành, nền tảng duy trì kênh trao đổi an toàn giữa hai bên, một điểm mà các kênh phi chính thức (email cá nhân, mạng xã hội) không thể đảm bảo, đặc biệt với các báo cáo có rủi ro pháp lý cao.
Đội ngũ NukeViet CMS trao quà vinh danh phát hiện của Nguyễn Quang Bằng. Nguồn ảnh: Tạp chí An ninh mạng Việt Nam
Cũng từ quá trình nghiên cứu mã nguồn NukeViet, Bằng có thêm góc nhìn thực tế về PHP – công nghệ lõi của nền tảng này. Theo Bằng: “Nhiều người định kiến về PHP, nhưng thực tế đây vẫn là ngôn ngữ có hệ sinh thái khổng lồ. Việc NukeViet vẫn phát triển mạnh trên nền tảng này cho thấy sức sống của sản phẩm nếu được vận hành đúng cách.”
Đáng chú ý là quy trình phản ứng của đội ngũ kỹ thuật. Chỉ 1 – 2 ngày sau báo cáo của Bằng, phía NukeViet đã xác nhận và sửa lỗi thành công. Thậm chí, đội ngũ phát triển còn mời Bằng tham gia retest (kiểm định độc lập) trước khi chính thức phát hành bản vá trong phiên bản NukeViet 4.5.08 lên GitHub. Sự cầu thị và tốc độ xử lý này cho thấy tính chuyên nghiệp của hệ sinh thái NukeViet – WhiteHub hiện nay.
Khuyến cáo cho quản trị viên đang dùng NukeViet
Để ghi nhận đóng góp này, đại diện NukeViet đã trực tiếp đến Đại học Bách Khoa Hà Nội trao thưởng và vinh danh Nguyễn Quang Bằng. Với một “bug hunter” (thợ săn lỗi bảo mật) trẻ tuổi đang làm song song công việc kiểm thử tại doanh nghiệp, đây là sự khích lệ rất lớn về mặt chuyên môn.
Kết thúc buổi trò chuyện, Bằng gửi đi một khuyến cáo rõ ràng dành cho các nhà quản trị website:
“Việc sử dụng phiên bản phần mềm cũ sẽ tạo điều kiện cho kẻ tấn công khai thác những lỗ hổng đã biết. Tôi đề xuất các quản trị viên liên tục nâng cấp lên phiên bản mới nhất để đảm bảo an toàn cho hệ thống”
Nguyễn Quang Bằng
Sinh viên Đại học Bách Khoa Hà Nội
Bài học từ Nguyễn Quang Bằng và NukeViet cho thấy: Khi tài năng trẻ được ghi nhận và doanh nghiệp biết lắng nghe cộng đồng, an toàn thông tin sẽ trở thành công cuộc chung, bảo vệ vững chắc cho hạ tầng số của các tổ chức, doanh nghiệp trong nước.
Hiện tại, lỗ hổng Stored XSS đã được đội ngũ phát triển xử lý triệt để trong phiên bản NukeViet 4.5.08. Để đảm bảo an toàn hệ thống, các quản trị viên được khuyến nghị cần sớm kiểm tra và thực hiện nâng cấp lên phiên bản mới nhất theo các thông báo hướng dẫn chính thức từ phía nhà phát hành.
Theo Tạp chí Điện tử An ninh mạng Việt Nam
Sinh viên Bách khoa Hà Nội tìm ra lỗ hổng nghiêm trọng trên NukeViet qua WhiteHub - CyStack Blog