Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Drama ITCông nghệ

Wikipedia Sập Kênh Vì Quả Sâu XSS 'Cổ Đại': Dàn Admin Bị Khóa Mõm Toàn Tập

6 tháng 3, 20264 phút đọc

Toàn cảnh vụ sập server ngớ ngẩn của Wikipedia. Tượng đài tri thức internet phải bật mode 'read-only' vì một con sâu XSS chạy bằng... jQuery. Anh em dev hóng ngay!

Chia sẻ bài viết:
scam, alert, cybersecurity, phishing, fraud, hacker, crime, attack, warning, cut out, scam, scam, scam, scam, scam
Nguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-adminNguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin
Nguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-adminNguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin
xss wormwikipedia sậpbảo mậtmediawikibug xssdrama ithack tài khoảnjquery
Chia sẻ bài viết:

Bình luận

Đang ngồi nhâm nhi ly trà đá, định lên Wikipedia tra cứu mấy cái definition râu ria về optimize DB, tự nhiên đập vào mắt tôi là quả thông báo đỏ loét: Wikipedia đang bị chuyển sang chế độ "read-only". Các ông ạ, một tượng đài tri thức của internet, server trâu bò, thế mà lại dính một pha "toang" cực kỳ ngớ ngẩn.

Chuyện là dàn admin của Wikipedia vừa bị úp sọt hàng loạt. Không đao to búa lớn, thủ phạm lại là một kỹ thuật hack thời "đồ đá": XSS Worm.

Chuyện tâm linh không đùa được đâu: Toàn cảnh vụ úp sọt

Tóm tắt nhanh cho anh em lười lướt trang trạng thái: Wikimedia Foundation phải khẩn cấp "khóa mõm" toàn bộ nền tảng, cấm mọi hành động edit vì tài khoản admin bị thao túng hàng loạt. Rốt cuộc thì chuyện quái gì vừa xảy ra?

Thủ phạm là một con XSS Worm (Sâu máy tính qua lỗ hổng Cross-Site Scripting). Theo dấu vết để lại, con sâu này chui vào trang MediaWiki:Common.js để lây nhiễm toàn cầu, và dự phòng thêm ở User:Common.js.

Cách thức nó hoạt động mới gọi là ảo ma Canada:

  • Dùng jQuery (vâng, anh em không nghe nhầm đâu, năm 2024 rồi vẫn là jQuery) để ẩn các element UI, giúp che giấu dấu vết để admin không biết mình đang bị dính đòn.
  • Vandalize (phá hoại) bừa bãi: Nó nhét một cái ảnh chà bá lửa rộng 5000px vào khoảng 20 bài viết ngẫu nhiên.
  • Combo hủy diệt: Nếu tài khoản bị nhiễm là Admin, script sẽ tự động chọt vào trang Special:Nuke để xóa trắng 3 bài viết toàn cầu, và dùng action=delete gạch sổ thêm 20 bài nữa.
  • Cuối cùng, nó để lại một câu tiếng Nga ngầu lòi: "Закрываем проект" (Đóng cửa dự án thôi).

Dân mạng hít hà: Pháp sư Trung Hoa hay trẩu tre tập đú?

Lướt qua Hacker News với Reddit, cộng đồng dev đang chia phe cười hô hố vì cái drama này. Có vài luồng quan điểm cực kỳ mặn mòi:

1. Quả bom xịt "basemetrika.ru" Anh em soi code phát hiện ra con sâu này cố tình tải thêm một payload từ domain basemetrika.ru. Nhưng pha quay xe cực mạnh là... cái domain này méo tồn tại (trả về lỗi NXDomain). Đám đông bắt đầu nghi ngờ đây là tác phẩm của một thanh niên "script kiddie" xài tool lậu chưa cấu hình xong, hoặc cũng có thể là code do AI sinh ra bị ảo giác (hallucination) tự bịa ra domain.

2. Bỏ qua "mỏ vàng" password Nhiều pháp sư phân tích: "Trời má, tốn bao công inject được con XSS xịn sò thế này mà chỉ đi phá làng phá xóm?". Đúng ra với quyền chạy JS trên browser của nạn nhân, hacker hoàn toàn có thể chôm được đống mật khẩu qua tính năng Autofill của trình duyệt. Đằng này lại đi chèn cái ảnh 5000px. Thật sự phí của giời!

3. Tiết mục lôi PHP ra tế thần Drama công nghệ nào có dính đến MediaWiki thì không thể thiếu tiết mục bỉ bôi PHP. Một ông dev thả quả comment chí mạng: "Đợi ai đó vào đổ tại MediaWiki viết bằng PHP. Cái ngôn ngữ mà 'return flase' (viết sai chính tả) nó vẫn đánh giá là true thì trách ai?"

4. Wiki-ers tấu hài Có ông biên tập viên Wikipedia còn vào cợt nhả: "Làm sao biết Wikipedia đang sập? Có 'nguồn uy tín' (Reliable Source) nào kiểm chứng vụ này chưa để tôi trích dẫn?" - Chuẩn bệnh nghề nghiệp cmnl.

Chốt hạ: Bài học sinh tồn sau vụ này

Nói đi cũng phải nói lại, cười người hôm trước hôm sau server mình sập. MediaWiki từ xưa đến nay thi thoảng vẫn cho phép các Editor cấp cao nhúng JavaScript vào trang để custom UI. Góc độ kỹ thuật mà nói, đây là vác dao đưa cho người khác đâm mình.

Anh em dev code tính năng gì thì nhớ: Đừng bao giờ tin user! Kể cả user đó có là Admin, Super Admin hay sếp của bạn. Input thì phải validate, HTML/JS thì phải sanitize. Không có ngày trưa đang ngủ ngon lại phải lóc cóc dậy hotfix, mà xui cái nó xóa sạch DB thì có nước xách balo về quê chăn bò.


Nguồn hóng:

  • Trạng thái Wikimedia: https://www.wikimediastatus.net
  • Thread thảo luận trên Hacker News: Hacker News Thread / Wikipediocracy / Reddit.

Bài viết liên quan

work, computer, apple, business, office, desk, technology, pen, phone, smartphone, workstation, blog, blogging, table, book, mouse, computer, apple, apple, apple, business, office, office, office, desk, blog, blog, blog, blog, blog, blogging, blogging, book
Drama ITCông nghệ

Bố Già 'Lean Startup' Eric Ries Tái Xuất: Khịa Bản Chất 'Hút Máu' Của Giới Đầu Tư Và Con Sông Drama AI

Eric Ries tái xuất giang hồ với cuốn sách mới 'Incorruptible', bóc trần lý do tại sao các công ty xịn xò cứ lớn lên là đổ đốn và dính phốt AI tấu hài cực mạnh.

11 thg 65 phút đọc
Đọc tiếp →
euro, europe, rocket, nature, prices, price increase, clouds, heaven, strip, aviator, finance, money, currency, inflation, economic crisis, energy crisis, energy saving, market economy, cost, development, stock exchange
Công nghệDrama IT

S&P 500 'cấm cửa' SpaceX và hội anh em AI: Khi bánh vẽ đ*o đổi được tiền tươi

S&P 500 từ chối đặc cách SpaceX, đồng thời chặn đứng mộng vào chung mâm của OpenAI và Anthropic vì tội... nghèo rớt mồng tơi. Đọc ngay để hóng drama!

6 thg 63 phút đọc
Đọc tiếp →
printed circuit board, circuit board, electronics, circuit, computer chip, microchip
Drama ITCông nghệ

Phốt căng: Startup Flux.ai vác luật sư đi "úp sọt" chị đại Adafruit và cái kết tự hủy

Drama IT cực gắt: Startup Flux.ai thuê công ty luật Fenwick gửi tâm thư dọa dẫm Adafruit. Giang cư mận dậy sóng tế sống pha xử lý cồng kềnh đi vào lòng đất.

3 thg 63 phút đọc
Đọc tiếp →
robot, technology, universe, galaxy, system, robotic, matrix, code, programming, ai generated, coding, computer, hacker, binary, fantasy
Drama ITCông nghệ

Khi AI Support Của Meta Bị Hacker 'Dụ Khị' Cướp Nick Instagram Dễ Như Ăn Kẹo

Meta vừa dính quả exploit tấu hài nhất lịch sử khi bot AI support bị hacker 'thao túng tâm lý' để cướp tài khoản Instagram mà đ*o cần code một dòng nào.

2 thg 63 phút đọc
Đọc tiếp →
code, coding, computer, data, developing, development, ethernet, html, programmer, programming, screen, software, technology, work, code, code, coding, coding, coding, coding, coding, computer, computer, computer, computer, data, programming, programming, programming, software, software, technology, technology, technology, technology
Chuyện NghềDrama IT

Bão LLM Đang "Đá Bát Cơm" Của Thợ Code Và Cú Sốc Tuổi Trung Niên?

Drama trên Hacker News: Một dev lên mạng khóc ròng vì thấy LLM đang bào mòn sự nghiệp của mình. Rốt cuộc AI có cướp chén cơm hay anh em đang tự ảo tưởng?

7 thg 63 phút đọc
Đọc tiếp →
matrix, code, computer, pc, data, program, computer virus, programming, zoom background, coding, wallpaper, matrix, matrix, matrix, matrix, matrix, code, code, computer, computer, data, data, programming, coding, coding
Công nghệAI & Automation

Astra Autonomous Pentest: Khi AI hết làm thơ chuyển sang đi làm Hacker 'Úp Sọt' Server

Drama AI pentest từ Astra Security đang gây bão Product Hunt. AI tự tìm bug, tự đục server và tự fix code. Bát cơm của anh em red team có toang?

5 thg 64 phút đọc
Đọc tiếp →