Thiếu xác thực cho phép thực thi script từ xa trên TrueConf Server của TrueConf

Lỗ hổng CVE-2026-72529 là gì?

CyStack AI

TrueConf Server của TrueConf có một chức năng quan trọng không yêu cầu xác thực, cho phép kẻ tấn công từ xa có quyền truy cập mạng qua 4307/TCP thực thi script tùy ý. Hệ thống TrueConf Server trên Windows và Linux cần được kiểm tra, đặc biệt khi cổng này có thể truy cập từ các mạng không tin cậy. Kaspersky đã ghi nhận việc khai thác trong một chiến dịch thực tế, trong đó lỗ hổng được dùng làm bước đầu để chiếm quyền máy chủ và phát tán mã độc qua các gói cài đặt TrueConf. Công khai hiện chưa mô tả đầy đủ cách triển khai của hàm không được tài liệu hóa hoặc giới hạn của script khi lỗ hổng này được khai thác riêng lẻ.

Giới thiệu chung

Dữ liệu gốc

Kẻ tấn công từ xa không được ủy quyền có quyền truy cập mạng qua cổng 4307/TCP vào TrueConf server phiên bản 5.3.X đến 5.3.9, 5.4.X đến 5.4.9, 5.5.X đến 5.5.5 và các phiên bản cũ hơn có thể thực thi một script tùy ý bằng cách gọi một hàm không được tài liệu hóa.

Sản phẩm và phạm vi ảnh hưởng

TrueConf Server cho Windows và Linux bị ảnh hưởng trong các phạm vi sau:

  • Tất cả phiên bản trước 5.3.
  • Nhánh 5.3.X trước 5.3.9.
  • Nhánh 5.4.X trước 5.4.9.
  • Nhánh 5.5.X trước 5.5.5.

Dữ liệu bị ảnh hưởng đặt trạng thái mặc định là không bị ảnh hưởng đối với các phiên bản ngoài những phạm vi trên. Tuy nhiên, trạng thái của các nhánh hoặc bản phát hành song song không được liệt kê riêng không nên được suy đoán nếu chưa có xác nhận của TrueConf.

Chi tiết kỹ thuật

TrueConf Server cung cấp một chức năng không được tài liệu hóa trên cổng 4307/TCP nhưng không yêu cầu xác thực. Kẻ tấn công từ xa có quyền truy cập mạng có thể gọi chức năng này và gửi script do mình kiểm soát để thực thi trên máy chủ. Kaspersky mô tả script nhận được ban đầu chạy trong môi trường cô lập, nơi mặc định không cho phép truy cập các chức năng của hệ điều hành. Chi tiết triển khai khiến chức năng không được xác thực có thể bị gọi, cũng như định dạng chính xác của script, chưa được công khai. Trong chiến dịch được quan sát, lỗ hổng này được sử dụng ở giai đoạn đầu, sau đó kết hợp với một lỗ hổng khác để thoát khỏi môi trường cô lập và thực thi lệnh ở cấp hệ điều hành.

Khả năng khai thác

Lỗ hổng có thể bị khai thác từ xa qua mạng thông qua 4307/TCP, không yêu cầu xác thực hoặc tương tác của người dùng. Kaspersky mô tả độ phức tạp khai thác là thấp. Việc khai thác đã được ghi nhận trong thực tế: Kaspersky cho biết nhóm Head Mare đã sử dụng lỗ hổng này trong chuỗi tấn công nhằm vào TrueConf Server chưa được cập nhật, sau đó phát tán PhantomCore và PhantomGraph. Chi tiết công khai cho thấy giai đoạn đầu gọi một hàm máy chủ để truyền và thực thi script độc hại; chuỗi tấn công hoàn chỉnh còn cần một lỗ hổng khác để đạt quyền thực thi ở cấp hệ điều hành.

Tác động kỹ thuật

  • Lỗ hổng cho phép thực thi script trái phép từ xa trên chính TrueConf Server, với tác động tiềm tàng đến tính bí mật, toàn vẹn và khả dụng của hệ thống.
  • Bản thân mô tả công khai xác nhận việc thực thi script nhưng không xác định rằng bước này đơn lẻ luôn dẫn tới quyền hệ điều hành cao nhất.
  • Trong cuộc tấn công được Kaspersky điều tra, một lỗ hổng thứ hai được dùng để thoát khỏi môi trường cô lập; sau đó kẻ tấn công có thể thực thi mã trong ngữ cảnh NT AUTHORITY\SYSTEM, duy trì quyền điều khiển, truy cập cơ sở dữ liệu và sửa bộ cài máy khách.
  • Hậu quả tổ chức có thể gồm mất kiểm soát máy chủ hội nghị, rò rỉ dữ liệu hạ tầng hoặc dữ liệu tài khoản, gián đoạn dịch vụ và phát tán phần mềm độc hại tới người tham gia hội nghị. Những hậu quả này phản ánh chuỗi tấn công được quan sát và không nên hiểu là mọi lần khai thác riêng lẻ đều tạo ra đầy đủ các kết quả đó.

Tác động đến tổ chức

  • Kẻ tấn công có thể thực thi script trên máy chủ hội nghị mà không cần tài khoản, tạo nguy cơ thay đổi cấu hình, dữ liệu hoặc hoạt động dịch vụ.
  • Trong chiến dịch được Kaspersky quan sát, chuỗi khai thác được dùng để đạt quyền thực thi mã ở mức cao, thu thập thông tin hạ tầng, truy cập cơ sở dữ liệu TrueConf và thay thế bộ cài TrueConf Client bằng bản chứa PhantomCore.
  • Người dùng của tổ chức có thể bị ảnh hưởng gián tiếp nếu tải bộ cài bị giả mạo từ một TrueConf Server đã bị xâm nhập, kể cả khi tổ chức không tự vận hành máy chủ TrueConf.
  • Mức độ ảnh hưởng của riêng bước thực thi script ban đầu có thể bị giới hạn bởi môi trường cô lập, nhưng rủi ro vận hành cao hơn khi lỗ hổng này được kết hợp với lỗ hổng khác trong cùng chuỗi tấn công.

Cách khắc phục

  1. Cập nhật TrueConf Server theo đúng nhánh đang sử dụng: nhánh 5.3 lên 5.3.9, nhánh 5.4 lên 5.4.9, hoặc nhánh 5.5 lên 5.5.5. Không thay thế hướng dẫn này bằng giả định rằng mọi bản phát hành khác đều đã được sửa.
  2. Nếu chưa thể cập nhật, giảm khả năng truy cập mạng tới 4307/TCP theo hướng dẫn vận hành của tổ chức và bảo đảm cổng này không phơi bày ra các mạng không tin cậy. Đây là biện pháp giảm phơi nhiễm, không phải bản sửa lỗi được xác nhận.
  3. Thực hiện kiểm tra toàn bộ bằng phần mềm antivirus có cơ sở dữ liệu và module cập nhật.
  4. Quét các IOC liên quan đến chiến dịch được Kaspersky mô tả. Nếu phát hiện dấu hiệu xâm nhập, cô lập hệ thống theo quy trình ứng phó sự cố, thay đổi mật khẩu của các tài khoản có khả năng bị ảnh hưởng và liên hệ Kaspersky ICS CERT để được hỗ trợ điều tra.
  5. Kiểm tra chữ ký số và tính toàn vẹn của các gói TrueConf Client được tải xuống từ máy chủ trước khi triển khai cho người dùng.

Cách phát hiện

  1. Kiểm kê tất cả TrueConf Server và xác định những máy chủ có thể truy cập mạng tới 4307/TCP; đối chiếu từng máy với các nhánh bị ảnh hưởng.
  2. Trên Windows, kiểm tra việc tạo hoặc thay thế file …\public\js\locale.php, các file đáng ngờ do tiến trình TrueConf tạo ra, và các trình cài đặt TrueConf không có chữ ký số hợp lệ.
  3. Kiểm tra registry key HKEY_CURRENT_USER\Software\Classes\CLSID\{0340F119-A598-4ed9-B0AC-6F6A12D3E755}\InprocServer32, cùng các Windows service có tên SysExcSvc hoặc SysReadSvc.
  4. Rà soát telemetry cho việc truy cập hoặc tạo memory dump của lsass.exe, tạo tunnel bằng ssh, và các chuỗi tiến trình bất thường bắt nguồn từ trình cập nhật TrueConf.
  5. Bảo đảm hệ thống thu thập đầy đủ Windows Security events 4688, 4663, 4657, 4697 và Sysmon events 1, 7, 11, 13. Sử dụng danh sách IOC và quy tắc phát hiện do Kaspersky cung cấp để điều tra; không thấy các dấu hiệu này không chứng minh rằng máy chủ chưa bị khai thác.
Nguồn (8)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard