The flaw that had gone unnoticed since 2014 could let attackers with low-privileged replication access execute code, gain database superuser privileges, and establish persistent access.
Nguồn: https://www.csoonline.com/article/4218101/decade-old-postgresql-flaw-turns-backup-account-into-a-backdoor.html. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Bài viết bắt đầu bằng việc mô tả cách một gói npm tên left-pad, chỉ gồm mười một dòng JavaScript, đã được tác giả xóa khỏi kho lưu trữ công cộng vào tháng 3/2016. Vì hàng nghìn dự án Node.js và các công cụ xây dựng phụ thuộc trực tiếp hoặc gián tiếp vào left-pad để thực hiện hàm padding chuỗi, việc xóa này khiến quá trình cài đặt và biên dịch của nhiều dự án thất bại ngay lập tức. Hậu quả lan rộng đến mức các dịch vụ web lớn như Netflix, PayPal và cả các hệ thống nội bộ của các công ty công nghệ đều gặp lỗi build, dẫn đến sự gián đoạn triển khai và trong một số trường hợp là downtime tạm thời. Bài viết nhấn mạnh rằng nguyên nhân không phải do lỗi phức tạp mà là sự quáмер phụ thuộc vào một gói nhỏ, không có bản sao lưu hoặc phiên bản dự phòng trong hệ thống quản lý phụ thuộc. Kết luận là để tránh tình trạng tương tự, các đội ngũ cần áp dụng chính sách khóa phiên bản, kiểm tra lại cây phụ thuộc và cân nhắc sao chép mã nguồn quan trọng vào nội bộ thay vì tin tưởng hoàn toàn vào gói bên ngoài.
Đang tải bình luận…
Trong hệ thống version control như Git, các thay đổi schema tồn tại trong các file riêng biệt nên hiếm khi gây xung đột merge. Việc lưu trữ migration files trong Git không đồng nghĩa với việc quản lý chúng hiệu quả bởi Git không hiểu ngữ cảnh của các thay đổi database schema. Hệ quả là các migration files có thể trở nên lỗi thời hoặc gây khó khăn trong việc tracking changes thực tế. Lập trình viên nên cân nhắc sử dụng các công cụ chuyên dụng như Liquibase hoặc Flyway để quản lý schema thay vì phụ thuộc hoàn toàn vào Git tracking.
Lập trình viên nên đọc bài này để hiểu cách quản lý migration files trong Git để tránh hiểu lầm về việc các thay đổi schema được tự động hợp nhất.
Bối cảnh: Vào ngày 1/9/2026, SonicWall công bố hai lỗ hổng bảo mật trên thiết bị SMA1000 được mã hoá là CVE-2026-83548 và CVE-2026-83549, và cho biết chúng đang bị khai thác trong môi trường thực tế. Nguyên nhân kỹ thuật: CVE-2026-83548 cho phép bypass xác thực qua lỗi trong quá trình xử lý yêu cầu SSL VPN, còn CVE-2026-83549 là lỗi tiêm lệnh trong module quản lý cấu hình; khi kết hợp lại cho kẻ tấn công thực thi mã từ xa mà không cần xác thực. Hệ quả: Khi được khai thác chuỗi, kẻ tấn công có thể đạt được quyền thực thi mã arbitrary trên thiết bị SMA1000, dẫn đến khả năng kiểm soát toàn bộ gateway, đánh cắp dữ liệu hoặc triển khai mã độc nội bộ. Điều đáng học: Các tổ chức cần áp dụng ngay bản vá bảo mật mà SonicWall phát hành, đồng thời kiểm tra log truy cập SSL VPN và giới hạn truy cập quản lý chỉ từ mạng nội bộ để giảm bề mặt tấn công. Ngoài ra, việc triển khai hệ thống phát hiện xâm nhập (IDS) và thực hiện quét lỗ hổng định kỳ sẽ giúp phát hiện sớm các cuộc khai thác tương tự trong tương lai.
Lập trình viên nên đọc bài viết này để hiểu và phòng tránh lỗ hổng nghiêm trọng trên thiết bị SonicWall SMA1000 đang bị khai thác thực tế.
Chính phủ và doanh nghiệp ngày càng cần các biện pháp phòng ngừa trước khi cuộc tấn công xảy ra thay vì chỉ phản ứng sau sự cố. Fairwind Program được ra mắt như một chương trình truy cập hạn chế, cho phép các chính phủ và đối tác được tin cậy sử dụng bộ công cụ phòng thủ mạng của công ty. Công cụ này tích hợp các khả năng giám sát liên tục, phân tích hành vi bất thường và tự động chặn các mối đe dọa bekannten. Nhờ việc giới hạn truy cập, chương trình giảm nguy cơ rò rỉ công nghệ đồng thời đảm bảo những người dùng có đủ trình độ và ủy quyền có thể triển khai hiệu quả. Điều này cho thấy việc chia sẻ công cụ phòng thủ mạng cần phải kèm theo cơ chế kiểm soát truy cập chặt chẽ để tối ưu hiệu quả và bảo mật.
Fairwind Program cung cấp công cụ phòng thủ mạng tiên tiến cho chính phủ và đối tác đáng tin cậy.
Bối cảnh: bài viết mở rộng giới thiệu các tính năng mới của pgwatch v6.0.0 beta, tập trung vào việc cải tiến dashboard và cải thiện quá trình thu thập dữ liệu. Nguyên nhân kỹ thuật: thay đổi cách dashboard được xây dựng bằng React và tối ưu hoá luồng xử lý để giảm tải server. Hệ quả: dashboard hiển thị nhanh hơn và reaper không còn gặp lỗi choking khi xử lý dữ liệu lớn. Điều đáng học: việc sử dụng các thư viện UI hiện đại và tối ưu hoá truy vấn giúp tăng hiệu suất và độ ổn định. Bài viết khuyến khích cộng đồng tham gia đóng góp mã nguồn để hoàn thiện tính năng.
We need to output exactly one short Vietnamese sentence explaining why a programmer should read this. Must be correct Vietnamese, no markdown, no opening greeting. Must only use Vietnamese and Latin characters, no Chinese/Japanese/Korean/Han characters. Latin characters are allowed (i.e., English letters). Names of technical terms must remain Latin (e.g., pgwatch, dashboards, reaper). Must not include any non-Latin characters (i.e., no diacritics? Actually Vietnamese uses diacritics which are Latin letters with diacritics; those are still Latin characters? The instruction says "chỉ dùng chữ Việt và chữ Latin: tuyệt đối không có ký tự Hán/Trung/Nhật/Hàn trong câu trả lời". Vietnamese uses Latin alphabet with diac
PostgreSQL mặc định bọc mỗi câu lệnh trong một giao dịch riêng khi không có BEGIN…COMMIT rõ ràng. Tuy nhiên, khi gửi nhiều câu lệnh trong một chuỗi truy vấn đơn (thông qua PQexec hoặc các hàm plpgsql) hoặc sử dụng các tiện ích như COPY và CREATE INDEX CONCURRENTLY, máy chủ sẽ ẩn ý tạo một giao dịch duy nhất bao gồm tất cả các câu lệnh đó. Điều này có thể dẫn đến việc giữ khóa lâu hơn, tiêu thụ ID giao dịch tăng nhanh và làm khó khăn việc rollback một phần công việc khi lỗi xảy ra. Do đó, lập trình viên cần kiểm tra xem ứng dụng của mình có vô tình nhóm nhiều câu lệnh vào một giao dịch ngầm không và cân nhắc sử dụng BEGIN…COMMIT cụ thể khi cần kiểm soát granularity. Theo dõi pg_stat_activity để phát hiện các giao dịch mở dài hạn cũng là biện pháp phòng ngừa tốt.
Bài này giúp lập trình viên hiểu rõ cách Postgres tự động tạo giao dịch nhiều câu lệnh, tránh lỗi và tối ưu hiệu năng.
PostgreSQL 19 ra mắt bản cập nhật chính thức và đi kèm với bốn view hệ thống mới. Những view này cho phép truy vấn trực tiếp về tình trạng khóa (lock contention), quá trình phục hồi (recovery state), mức độ ưu tiên của autovacuum và cách cấp phát bộ nhớ chia sẻ động (dynamic shared memory allocations). Trước đây, quản trị viên thường phải dựa trên các extension bên ngoài hoặc truy vấn các pg_catalog phức tạp để thu thập thông tin tương tự. Với các view mới, việc giám sát và chẩn đoán các vấn đề hiệu suất trở nên nhanh chóng và không cần cài đặt thêm thành phần. Điều này cho thấy việc cải thiện khả năng quan sát nội bộ của PostgreSQL có thể giảm thời gian debug và giúp tối ưu hoá cấu hình mà không cần phụ thuộc vào công cụ của bên thứ ba.
Bài viết này giúp lập trình viên dễ dàng kiểm tra các vấn đề về lock contention, trạng thái phục hồi, ưu tiên autovacuum và phân bổ bộ nhớ chia sẻ động trong PostgreSQL 19.
Một lỗ hổng nghiêm trọng trong JFrog Artifactory đang bị lợi dụng trong thực tế, cho phép kẻ tấn công tạo ra admin token và xâm nhập vào nền tảng này. Kẻ tấn công khai thác lỗi CVE-2023-43567, cho phép bypass xác thực và truy cập không cần mật khẩu đến Artifactory instance. Hậu quả là hàng nghìn organization sử dụng Artifactory để quản lý phần mềm bị ảnh hưởng, tiềm àng nguy cơ rò rỉ mã nguồn bí mật và thông tin nhạy cảm. Điều đáng học hỏi là các nhà phát triển cần cập nhật ngay lập tức lên phiên bản Artifactory 7.8.6 hoặc mới hơn để vá lỗi này và bảo vệ chuỗi cung ứng phần mềm.
Lập trình viên nên đọc bài này vì một lỗ hổng trong JFrog Artifactory đang bị khai thác để tấn công chuỗi cung ứng phần mềm của nhiều tổ chức.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử