Đang tải báo cáo bảo mật của www.acorn.utoronto.ca
www.acorn.utoronto.ca
www.acorn.utoronto.ca có an toàn không? Điểm bảo mật 89,1/100 | CyStack
www.acorn.utoronto.ca
Student Web Services | University of Toronto
The University of Toronto is a globally top-ranked public research university in Toronto, Ontario, Canada.
Lĩnh vực
Khoa học và Giáo dục / Đại học và Cao đẳng
Nguồn gốc
Canada
Xếp hạng toàn cầu
#4.231
Xếp hạng tại Canada
#124
Cập nhật lúc
B89,1/100
Mức an toàn
Tốt
Độ tin cậy dữ liệu
Cao
Phạm vi đã kiểm tra
97,1%
Điểm càng cao, hệ thống càng ghi nhận được nhiều biện pháp bảo vệ quan sát từ bên ngoài. Trang này không nhằm chứng nhận website uy tín, hợp pháp hay hoàn toàn không có lỗ hổng.
Trang web “www.acorn.utoronto.ca” có an toàn không?
Tính đến 20:01 ngày 21/9/2026, www.acorn.utoronto.ca đạt 89,1/100 điểm an toàn (đạt hạng B: “Tốt”). Hệ thống quét tự động của CyStack ghi nhận 8 vấn đề cần xem xét sau khi kiểm tra 97,1% hạng mục. Chủ sở hữu website nên ưu tiên khắc phục “Nguồn nội dung được phép tải (CSP)”, sau đó rà soát các mục còn lại theo mức độ ảnh hưởng.
Có dấu hiệu lừa đảo, phishing hoặc mã độc nào liên quan đến www.acorn.utoronto.ca không?
CyStack chưa ghi nhận www.acorn.utoronto.ca hay hạ tầng liên quan trong bất kỳ danh sách cảnh báo lừa đảo, phishing hoặc mã độc nào tại thời điểm quét, sau khi đối chiếu 5 nguồn danh tiếng trực tuyến. Kết quả này phản ánh quan sát từ bên ngoài, không đảm bảo website an toàn tuyệt đối và không xác nhận tư cách pháp lý hay uy tín của tổ chức.
Điều gì đang ảnh hưởng đến độ an toàn của www.acorn.utoronto.ca?
Chứng thư SSL hợp lệ vẫn chưa đủ để khẳng định www.acorn.utoronto.ca là website an toàn, uy tín hay không có dấu hiệu lừa đảo. Để đánh giá toàn diện hơn, báo cáo còn kiểm tra phishing và mã độc, email lộ lọt, IP và cổng mở, tên miền phụ, công nghệ cùng các CVE có thể liên quan đến phiên bản ghi nhận được.
www.acorn.utoronto.ca có dùng HTTPS và chứng thư SSL còn hợp lệ không?
www.acorn.utoronto.ca đang dùng chứng thư SSL hợp lệ tại thời điểm đánh giá, có hiệu lực đến ngày 8 tháng 12, 2026. Trạng thái này có thể thay đổi khi chứng thư hết hạn hoặc máy chủ đổi cấu hình.
Dữ liệu được tổng hợp từ các hệ thống giám sát an ninh mạng của CyStack
CyStack tổng hợp kết quả quét từ các hệ thống giám sát an ninh mạng nội bộ, bao gồm CyStack VulnScan và CyStack Threat Intelligence, cùng các nguồn dữ liệu công khai trên Internet. Quá trình đánh giá chỉ quan sát và phân tích thông tin sẵn có, không đăng nhập trái phép, thử mật khẩu, gửi mã khai thác hay làm thay đổi, gián đoạn hệ thống được đánh giá.
Có 3 tiêu chí không đạt hoặc cảnh báo có ảnh hưởng lớn nhất tới kết quả của www.acorn.utoronto.ca.
Nguồn nội dung được phép tải (CSP)Phản hồi HTML trang gốc được kiểm tra không có header Content-Security-Policy.Cao
Vì sao cần quan tâm
Content Security Policy (CSP) giới hạn nguồn được phép cung cấp script, style, frame và nội dung khác cho trình duyệt. Chính sách chặt chẽ giúp giảm tác động nếu kẻ tấn công chèn được nội dung vào trang.
Nên làm gì
Chỉ khai báo các nguồn ứng dụng thực sự cần, kiểm thử chính sách trước khi kích hoạt và hạn chế quy tắc ký tự đại diện (*) quá rộng, unsafe-inline cùng unsafe-eval.
Phạm vi của tiêu chí
Tiêu chí này chỉ đánh giá phản hồi và nội dung của trang chủ mà hệ thống truy cập được; các trang hoặc luồng đăng nhập khác có thể có cấu hình khác.
Các CVE có thể liên quan đến phiên bản phát hiện đượcTìm thấy 11 ứng viên CVE có khả năng áp dụng, trong đó 7 ứng viên mức high hoặc critical.Cao
Vì sao cần quan tâm
Kiểm tra này chỉ đối chiếu sản phẩm quan sát được khi có phiên bản đáng tin cậy và định danh CPE chính xác, sử dụng dữ liệu áp dụng từ National Vulnerability Database (NVD). Mọi kết quả khớp chỉ là đầu mối, chưa phải lỗ hổng đã xác nhận vì phần mềm cài đặt có thể đã chứa bản vá hoặc khác với phiên bản hiển thị ra Internet.
Nên làm gì
Tên miền phụ có thể chứa dịch vụ nhạy cảmCyStack xác nhận ít nhất 1285 tên miền phụ của utoronto.ca còn tồn tại trên DNS. Có 35 tên có thể liên quan đến dịch vụ nhạy cảm; dữ liệu hiện tại chưa đầy đủ nên thực tế có thể còn nhiều hơn.Trung bình
Vì sao cần quan tâm
Tên chứa các từ như admin, development, staging, VPN, database hoặc monitoring có thể dẫn kẻ tấn công tới hệ thống quan trọng. Chỉ riêng tên gọi chưa chứng minh có lộ lọt nhưng cho biết bề mặt cần được rà soát.
Nên làm gì
–
Hệ điều hành
Hạ tầng công khai và phần mềm có thể quan sát
Mỗi địa chỉ IP công khai được nhóm cùng dịch vụ đang mở, sản phẩm đã nhận diện và các CVE có khả năng liên quan đến phiên bản quan sát được.
Đã hoàn tất kiểm thử 58 cổng TCP
52.228.120.6
2 dịch vụ đang mở16 sản phẩm đã nhận diện
Nhà cung cấp hạ tầng hoặc mạngChưa xác định được nhà cung cấp
Vị trí mạng–
ASN–
80HTTPAzure Application Gateway
Sản phẩmPhiên bảnLỗ hổng có thể liên quan
Azure Application Gatewayv2
Email @utoronto.ca có xuất hiện trong dữ liệu lộ lọt hoặc nhật ký của phần mềm đánh cắp thông tin (infostealer) không?
Hiện ghi nhận 571 bản ghi email lộ lọt khớp tên miền utoronto.ca. Các bản ghi này có thể đã cũ hoặc đã được xử lý. Chủ sở hữu website nên xác minh trước khi đổi mật khẩu hoặc khóa các tài khoản liên quan.
www.acorn.utoronto.ca đang công khai những IP, dịch vụ và cổng nào?
Ghi nhận được 1 IP công khai và 2 cổng đang mở của www.acorn.utoronto.ca. Cổng mở không tương đương với việc có lỗ hổng, nhưng chủ sở hữu website nên cập nhật thường xuyên và giới hạn truy cập cho từng dịch vụ công khai.
Đã phát hiện được bao nhiêu tên miền phụ của utoronto.ca?
Ghi nhận 1.285+ tên miền phụ công khai của utoronto.ca. Danh sách này giúp nhận biết thêm các cổng vào như API, hệ thống quản trị hay môi trường thử nghiệm, nhưng không có nghĩa tên miền phụ nào cũng có rủi ro.
Xác nhận chính xác gói phần mềm đang cài và đọc cảnh báo của nhà cung cấp. Nếu bản cài đặt thực sự bị ảnh hưởng, hãy áp dụng bản vá hoặc nâng cấp lên phiên bản đã sửa lỗi.
Bằng chứng và phạm vi kiểm tra
Nguồn dữ liệu:
nvd
Liên kết nguồn:
https://nvd.nist.gov/
Sản phẩm phần mềm phát hiện:
9
Sản phẩm đủ dữ liệu để đối chiếu:
5
Sản phẩm đã đối chiếu:
5
Sản phẩm chưa thể đối chiếu:
4
Lỗ hổng có khả năng liên quan:
11
Tổng số lỗ hổng có khả năng liên quan:
11
Số lỗ hổng có khả năng liên quan đang hiển thị:
11
Mã CVE có khả năng liên quan:
CVE-2025-14179, CVE-2026-14355, CVE-2026-17543, CVE-2026-6722, CVE-2026-6735, CVE-2026-7258, CVE-2026-7259, CVE-2026-7260, CVE-2026-7261, CVE-2026-7262… và 1 giá trị khác
Không hiển thị 16 trường bằng chứng bổ sung tại đây.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, the PDO Firebird driver improperly handles NUL bytes when preparing SQL queries. During token-by-token query construction, a string token containing a NUL byte is copied via strncat(), which stops at the NUL byte, dropping the closing quote and causing subsequent SQL tokens to be interpreted as part of the string. This allows SQL injection when attacker-controlled values are quoted via PDO::quote() and embedded in SQL statements.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
Improper escaping of backslashes in attacker-provided parameters would allow for trivial SQL injection in PHP versions from 8.2.* before 8.2.33, from 8.3.* before 8.3.33, from 8.4.* before 8.4.24, and from 8.5.* before 8.5.9.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, the SOAP extension's object deduplication mechanism stores pointers to PHP objects in a global map without incrementing their reference counts. When an apache:Map node contains duplicate keys, processing the second entry overwrites the first in the temporary result map, freeing the original PHP object while its stale pointer remains in the map. A subsequent href reference to the freed node can copy the dangling pointer into the result. As PHP string allocations can reclaim the freed memory region, an attacker with control over the SOAP request body can exploit this use-after-free to achieve remote code execution.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, when SoapServer is configured with SOAP_PERSISTENCE_SESSION, the handler object is persisted across requests via session storage. However, in the case SOAP requests results in an error, the persistance is handled incorrectly, resulting in freeing the object while keeping a pointer to it, which may lead to use-after-free. This may lead to memory corruption, information disclosure, or process crashes, with confidentiality, integrity, and availability impact on the vulnerable system.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, some functions, including urldecode(), pass signed char to ctype functions (like isxdigit()). On the systems with default signed char and optimized table-lookup ctype functions - such as NetBSD - this can lead to accessing array with negative offset, which can trigger a denial of service.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, when a SOAP server has a typemap configured, the decoding process contains a mistake which checks the wrong variable in case of missing value element. This leads to dereferences a NULL pointer, causing a segmentation fault. This allows a remote unauthenticated attacker to crash the PHP SOAP server process, resulting in denial of service.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, the metaphone() function in ext/standard/metaphone.c uses a signed int variable to track the current position within the input string. If a string longer than 2,147,483,647 bytes is passed, a signed integer overflow occurs, resulting in undefined behavior. This can lead to an out-of-bounds read, causing a segmentation fault or access to unrelated memory, and may affect the availability of the PHP process.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, and 8.5.* before 8.5.6, a mismatch between encoding lists in Oniguruma and mbfl leads to a NULL pointer dereference, resulting in a segmentation fault and denial of service. The vulnerability is exploitable when user-controlled input can influence the encoding passed to mb_regex_encoding().
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.31, 8.3.* before 8.3.31, 8.4.* before 8.4.21, 8.5.* before 8.5.6, due to improper sanitation of user data, it allows an attacker to compose an URL, which will cause the target to execute arbitrary JavaScript code (XSS) on the target's machine when the target is viewing the PHP-FPM status page.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
Circular symbolic links in phar archives could lead to unbounded recursion, exhausting the C stack and crashing the PHP process, in PHP versions from 8.2.* before 8.2.33, from 8.3.* before 8.3.33, from 8.4.* before 8.4.24, and from 8.5.* before 8.5.9.
Sản phẩm đối chiếu: PHP 8.3.29 Độ tin cậy: Trung bình
In PHP versions 8.2.* before 8.2.32, 8.3.* before 8.3.32, 8.4.* before 8.4.23, 8.5.* before 8.5.8, the AES-WRAP-PAD algorithm implementation in OpenSSL extension contains a buffer allocation flaw. The output buffer for the AES key-wrap-with-padding operation is sized from the plaintext length without accounting for RFC 5649 expansion. This may cause OpenSSL to write beyond allocated memory, corrupting heap metadata and triggering application abort.
Azure Edge NetworkChưa thấy phiên bảnMiscellaneousChưa thấy phiên bản
Độ tin cậyTrung bình
Azure Edge Network is a global network infrastructure provided by Microsoft Azure. It is designed to deliver content, applications, and services to end-users with low latency and high performance. The Azure Edge Network consists of a combination of Azure Content Delivery Network (CDN), Azure Front Door, and Azure Traffic Manager.
jQueryChưa thấy phiên bảnJavaScript LibrariesChưa thấy phiên bản
Định danh CPEcpe:2.3:a:jquery:jquery:*:*:*:*:*:*:*:*
Độ tin cậyTrung bình
jQuery is a JavaScript library which is a free, open-source software designed to simplify HTML DOM tree traversal and manipulation, as well as event handling, CSS animation, and Ajax.
Query Migrate is a javascript library that allows you to preserve the compatibility of your jQuery code developed for versions of jQuery older than 1.9.
W3 Total CacheChưa thấy phiên bảnCaching · WordPress PluginsChưa thấy phiên bản
Độ tin cậyTrung bình
W3 Total Cache (W3TC) improves the SEO and increases website performance and reducing load times by leveraging features like content delivery network (CDN) integration and the latest best practices.
Định danh CPEcpe:2.3:a:column_shortcodes:column_shortcodes:1.0.1:*:*:*:*:wordpress:*:*
Độ tin cậyTrung bình
Twentythirteen7.0.5Wordpress Theme7.0.5
Định danh CPEcpe:2.3:a:twentythirteen:twentythirteen:7.0.5:*:*:*:*:wordpress:*:*
Độ tin cậyTrung bình
Twentythirteen Child2.4.2Wordpress Theme2.4.2
Định danh CPEcpe:2.3:a:twentythirteen_child:twentythirteen_child:2.4.2:*:*:*:*:wordpress:*:*
Độ tin cậyTrung bình
WordPress7.0.5Blogs · CMS7.0.5
Định danh CPEcpe:2.3:a:wordpress:wordpress:7.0.5:*:*:*:*:*:*:*
Độ tin cậyTrung bình
WordPress is a free and open-source content management system written in PHP and paired with a MySQL or MariaDB database. Features include a plugin architecture and a template system.