Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Drama ITCông nghệ

Wikipedia Sập Kênh Vì Quả Sâu XSS 'Cổ Đại': Dàn Admin Bị Khóa Mõm Toàn Tập

6 tháng 3, 20264 phút đọc

Toàn cảnh vụ sập server ngớ ngẩn của Wikipedia. Tượng đài tri thức internet phải bật mode 'read-only' vì một con sâu XSS chạy bằng... jQuery. Anh em dev hóng ngay!

Chia sẻ bài viết:
scam, alert, cybersecurity, phishing, fraud, hacker, crime, attack, warning, cut out, scam, scam, scam, scam, scam
Nguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-adminNguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin
Nguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-adminNguồn gốc: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/wikipedia-bi-hack-xss-worm-khoa-mom-admin
xss wormwikipedia sậpbảo mậtmediawikibug xssdrama ithack tài khoảnjquery
Chia sẻ bài viết:

Bình luận

Đang ngồi nhâm nhi ly trà đá, định lên Wikipedia tra cứu mấy cái definition râu ria về optimize DB, tự nhiên đập vào mắt tôi là quả thông báo đỏ loét: Wikipedia đang bị chuyển sang chế độ "read-only". Các ông ạ, một tượng đài tri thức của internet, server trâu bò, thế mà lại dính một pha "toang" cực kỳ ngớ ngẩn.

Chuyện là dàn admin của Wikipedia vừa bị úp sọt hàng loạt. Không đao to búa lớn, thủ phạm lại là một kỹ thuật hack thời "đồ đá": XSS Worm.

Chuyện tâm linh không đùa được đâu: Toàn cảnh vụ úp sọt

Tóm tắt nhanh cho anh em lười lướt trang trạng thái: Wikimedia Foundation phải khẩn cấp "khóa mõm" toàn bộ nền tảng, cấm mọi hành động edit vì tài khoản admin bị thao túng hàng loạt. Rốt cuộc thì chuyện quái gì vừa xảy ra?

Thủ phạm là một con XSS Worm (Sâu máy tính qua lỗ hổng Cross-Site Scripting). Theo dấu vết để lại, con sâu này chui vào trang MediaWiki:Common.js để lây nhiễm toàn cầu, và dự phòng thêm ở User:Common.js.

Cách thức nó hoạt động mới gọi là ảo ma Canada:

  • Dùng jQuery (vâng, anh em không nghe nhầm đâu, năm 2024 rồi vẫn là jQuery) để ẩn các element UI, giúp che giấu dấu vết để admin không biết mình đang bị dính đòn.
  • Vandalize (phá hoại) bừa bãi: Nó nhét một cái ảnh chà bá lửa rộng 5000px vào khoảng 20 bài viết ngẫu nhiên.
  • Combo hủy diệt: Nếu tài khoản bị nhiễm là Admin, script sẽ tự động chọt vào trang Special:Nuke để xóa trắng 3 bài viết toàn cầu, và dùng action=delete gạch sổ thêm 20 bài nữa.
  • Cuối cùng, nó để lại một câu tiếng Nga ngầu lòi: "Закрываем проект" (Đóng cửa dự án thôi).

Dân mạng hít hà: Pháp sư Trung Hoa hay trẩu tre tập đú?

Lướt qua Hacker News với Reddit, cộng đồng dev đang chia phe cười hô hố vì cái drama này. Có vài luồng quan điểm cực kỳ mặn mòi:

1. Quả bom xịt "basemetrika.ru" Anh em soi code phát hiện ra con sâu này cố tình tải thêm một payload từ domain basemetrika.ru. Nhưng pha quay xe cực mạnh là... cái domain này méo tồn tại (trả về lỗi NXDomain). Đám đông bắt đầu nghi ngờ đây là tác phẩm của một thanh niên "script kiddie" xài tool lậu chưa cấu hình xong, hoặc cũng có thể là code do AI sinh ra bị ảo giác (hallucination) tự bịa ra domain.

2. Bỏ qua "mỏ vàng" password Nhiều pháp sư phân tích: "Trời má, tốn bao công inject được con XSS xịn sò thế này mà chỉ đi phá làng phá xóm?". Đúng ra với quyền chạy JS trên browser của nạn nhân, hacker hoàn toàn có thể chôm được đống mật khẩu qua tính năng Autofill của trình duyệt. Đằng này lại đi chèn cái ảnh 5000px. Thật sự phí của giời!

3. Tiết mục lôi PHP ra tế thần Drama công nghệ nào có dính đến MediaWiki thì không thể thiếu tiết mục bỉ bôi PHP. Một ông dev thả quả comment chí mạng: "Đợi ai đó vào đổ tại MediaWiki viết bằng PHP. Cái ngôn ngữ mà 'return flase' (viết sai chính tả) nó vẫn đánh giá là true thì trách ai?"

4. Wiki-ers tấu hài Có ông biên tập viên Wikipedia còn vào cợt nhả: "Làm sao biết Wikipedia đang sập? Có 'nguồn uy tín' (Reliable Source) nào kiểm chứng vụ này chưa để tôi trích dẫn?" - Chuẩn bệnh nghề nghiệp cmnl.

Chốt hạ: Bài học sinh tồn sau vụ này

Nói đi cũng phải nói lại, cười người hôm trước hôm sau server mình sập. MediaWiki từ xưa đến nay thi thoảng vẫn cho phép các Editor cấp cao nhúng JavaScript vào trang để custom UI. Góc độ kỹ thuật mà nói, đây là vác dao đưa cho người khác đâm mình.

Anh em dev code tính năng gì thì nhớ: Đừng bao giờ tin user! Kể cả user đó có là Admin, Super Admin hay sếp của bạn. Input thì phải validate, HTML/JS thì phải sanitize. Không có ngày trưa đang ngủ ngon lại phải lóc cóc dậy hotfix, mà xui cái nó xóa sạch DB thì có nước xách balo về quê chăn bò.


Nguồn hóng:

  • Trạng thái Wikimedia: https://www.wikimediastatus.net
  • Thread thảo luận trên Hacker News: Hacker News Thread / Wikipediocracy / Reddit.

Bài viết liên quan

log in, login, log on, symbol, gui, button, computer, icon, black computer, black laptop, log in, login, login, login, login, login
Drama ITChuyện Nghề

Pha "quay xe" khét lẹt: Chửi IT sập mạng để lấp liếm chuyện ngày làm 2 tiếng

Thanh niên user gào thét chửi team IT setup như hạch, hóa ra là để che giấu sự thật mỗi ngày chỉ làm việc 2 tiếng. Bài học xương máu cho anh em dev/sysadmin!

17 thg 44 phút đọc
Đọc tiếp →
hacker, full hd wallpaper, hood, wallpaper hd, beautiful wallpaper, windows wallpaper, free background, light, boy, criminal, portal, hd wallpaper, mac wallpaper, fantastic, youth, wallpaper 4k, life style, wallpaper, star, laptop wallpaper, cool backgrounds, free wallpaper, desktop backgrounds, 4k wallpaper 1920x1080, 4k wallpaper, background
Drama ITCông nghệ

Bóc phốt nền kinh tế ngầm: Khi sao GitHub cũng chỉ là hàng 'pha ke'

Drama cực căng về nền kinh tế cày sao ảo trên GitHub. Khi những repo ngàn sao bóng bẩy hóa ra chỉ là sản phẩm của bot và click farm để lùa gà VCs.

20 thg 44 phút đọc
Đọc tiếp →
ai generated, data centre, computer, server, rack, technology, digital, processor, data centre, data centre, data centre, data centre, data centre
Drama ITCông nghệ

Vercel Bị Úp Sọt: Drama Bị Hack 'Xuyên Không' Từ Tận Năm... 2026?

Thánh địa Next.js Vercel vừa dính phốt bảo mật, hacker rao bán data rầm rộ. Cùng C4F hóng xem chuyện quái gì đang xảy ra với vụ breach 'đến từ tương lai' này.

20 thg 44 phút đọc
Đọc tiếp →
programming, robot, cyborg, artificial intelligence, programmer, technology, futuristic, computer, data, internet, information, communication, tech, network, laptop, server, cartoon
Công nghệAI & Automation

Cloudflare Tung Tool Ép Dev Tối Ưu Web Cho AI Agents: Code Cho Máy Đọc Hay Cho Người?

Cloudflare vừa tung Agent-Ready Scanner để kiểm tra xem web anh em có cho AI Agent đọc được không. Sắp tới dev phải code cho máy đọc thay vì cho người?

19 thg 43 phút đọc
Đọc tiếp →
Bồi thẩm đoàn gõ búa: Live Nation bị phán độc quyền, cái giá của việc để Server sập như cơm bữa
Drama ITCông nghệ

Bồi thẩm đoàn gõ búa: Live Nation bị phán độc quyền, cái giá của việc để Server sập như cơm bữa

Live Nation (công ty mẹ Ticketmaster) vừa bị bồi thẩm đoàn phán có tội vì thao túng thị trường vé. Khi tech nát nhưng độc quyền thì đây là kết cục!

16 thg 44 phút đọc
Đọc tiếp →
job interview, career, conference, conversation, discussion, employer, employment, interview, interviewee, interviewer, interviewing, job, meeting, people, resume, application for employment, job application, job interview, interview, interview, interview, interview, interview, resume, resume
Drama ITChuyện Nghề

Chỉ muốn làm culi rửa bát mà HR bắt làm bài test nhìn như tuyển phi hành gia Khu vực 51

Drama phỏng vấn r/recruitinghell: Đi apply rửa bát bị HR bắt làm bài test nhận diện khuôn mặt dị hợm. Giang cư mận bóc mẽ mánh khóe qua ải HR dễ như ăn kẹo.

20 thg 44 phút đọc
Đọc tiếp →