Google phát hiện lỗi bảo mật nghiệp trọng của Windows

Tavis Ormandylà một tên tuổi rất quen thuộc trong cộng đồng nghiên cứu bảo mật máy tính. Trong vài năm trở lại đây, Ormandy đã khám phá rất nhiều lỗ hổng bảo mật khác nhau. Bên cạnh đó, Ormandy cũng được biết đến với phong cách công bố lỗi rất ngắn gọn:Trọn vẹn thông tin về lỗi.Điều này có ảnh hưởng ngay lập tức tới công typhần mềmsở hữu sản phẩm mắc lỗi vì họ không được cảnh báo trước khi lỗi công bố ra bên ngoài, và kế đến là người dùng đang sử dụng sản phẩm đó, có thể gặp nguy khi tin tặc khai thác lỗi.

Tương tự, lỗi nguy hiểm trong hệ điều hành Windows được Ormandy khám phá trong tháng 5 cũng không được báo trước đến Microsoft, điều thường được giới nghiên cứu bảo mật thực hiện nhằm bảo vệ người dùng. Ormandy công bố toàn bộ thông tin lỗi trên blog và hệ thống nhận tin.

'Tôi không có nhiều thời gian rảnh để xử lý trên mã nguồn ngốc nghếch của Microsoft', Ormandy viết trong thông tin và còn công bố cách thức khai thác lỗi này. Theo Ormandy, việc công khai toàn bộ thông tin lỗi sẽ khiến Microsoft buộc phải xử lý, phát hành bản vá khắc phục nhanh nhất có thể.

Lỗi từ tính năngEPATHOBJ::pprFlattenRectrong nhân Windows. Nhóm bảo mật từ Heise Security đã thử nghiệm theo thông tin từ Ormandy cho biết, khi mở tập tin khai thác lỗi, nó sẽ thực thi một dòng lệnh có thể sử dụng để chạy các dòng lệnh tùy ý với quyền hạn ở cấp độ quản trị (quyền cao nhất để kiểm soát hệ thống), bất kể tài khoản đang dùng để tấn công là gì, kể cả một tài khoản'khách'(guest) ít quyền nhất.

Nguy hiểm hơn, với sự giúp sức của mộthackercó bí danh progmboy, Ormandy đã phát triển tiếp một cách khai thác cấp độ cao hơn đối với lỗi này, và tiếp tục chia sẻ nó đến toàn bộ danh sách nhận tin từ blog của mình. Theo đó, nhiều cách thức khai thác lỗi ở các cấp độ đã được triển khai.

Tội phạm mạngcó thể tạo ra một virus mới khai thác lỗi trên để vô hiệu hóa phần mềm anti-virus trên hệ thống mà không hề bị cản trở bởi UAC (chức năng xác nhận hành vi trên Windows, thường yêu cầu người dùng xác nhận'Yes/No'để cấp phép thực thi), hoặc chèn một mã độc rootkit vào sâu trong nhân hệ thống.

Microsoft hoàn toàn không hài lòng với quyết định của Ormandy và đây không phải lần đầu. Ba năm trước Microsoft cũng đã công khai chỉ trích chuyên viên bảo mật này.

Microsoft cho biết đã tiến hành xem xét về lỗi và có'biện pháp thích hợp'để bảo vệ khách hàng của mình. Hiện chưa có thời điểm cụ thể về bản vá sẽ được phát hành hay cách thức tự bảo vệ cho người dùng Windows.

(*) Lỗ hổng zero-day (hay 0-day)là cách gọi những lỗ hổng bảo mật bị kẻ xấu khai thác trước khi hãng phần mềm hay bộ phận an ninh có liên quan kịp nhận biết và tung ra cách khắc phục.

Khi một lỗ hổng bị xếp loại 'zero-day'có nghĩa phần mềm chứa lỗ hổng đó đã bị tấn công và khai thác. Nếu lỗ hổng được nhà sản xuất phát hiện trước khi bị kẻ xấu lợi dụng, nó sẽ không được gọi là 'zero-day'.

TIN LIÊN QUAN

Google tuyển dụng hacker lập dự án bảo vệ Internet

Với mục tiêu giúp người dùng internet không phải lo ngại về tin tặc khai thác các lỗi bảo mật, Google đã thành lập nhóm có tên Project Zero quy tụ những hacker nổi tiếng trên thế giới.

Microsoft khẩn cấp vá lỗi nguy hiểm trên toàn bộ phiên bản Windows

Vừa rồi Microsoft công bố bản vá lỗi nghiêm trọng trên Internet Explorer tất cả phiên bản của Windows, lỗi này còn ảnh hưởng tới ngay cả hệ điều hành Windows 10 mới nhất của hãng.

Microsoft ra bản vá mới chống malware nguy hiểm hơn cả Wannacry cho Windows XP

Cách đây không lâu, Microsoft đã phải tung ra một bản cập nhật bảo mật dành cho người dùng đang sử dụng hệ điều hành Windows XP. Đó là hành động 'bất thường' của Microsoft khi mà mối đe dọa, nguy hiểm rất lớn đến từ một mã độc đã 'làm mưa làm gió'

Microsoft lặng lẽ vá 14 lỗi bảo mật nghiêm trọng trên Windows

Microsoft đã tung ra 14 bản cập nhật bảo mật thường xuyên cho Windows trước nguy cơ một lỗ hổng anh ninh khá nghiêm trọng có thể ảnh hưởng đến hầu hết các phiên bản bao gồm Windows 7, 8, 8.1, Vista, RT và nhiều hơn nữa.

Vì WannaCrypt, Microsoft tung bản cập nhật cho Windows XP

Đây là một điều chưa từng xảy ra ở Microsoft khi phát hành một bản cập nhật cho một hệ điều hành đã quá cũ, tuy nhiên vì sự tấn công nguy hiểm từ...

Người dùng Windows không cần lo lắng, Microsoft đã khắc phục lỗ hổng Wi-Fi WPA2 cách đây 1 tuần

Gần đây, một nhà nghiên cứu bảo mật đã công bố chi tiết về lỗ hổng bảo mật nghiêm trọng có ảnh hưởng đến WiFi toàn cầu. Tuy nhiên người dùng Windows thì có thể yên tâm, bởi vì cách đây một tuần Microsoft đã gửi bản cập nhật bảo mật mới cho hệ điều

THỦ THUẬT HAY

Hướng dẫn xoá danh bạ trên iCloud đơn giản và an toàn nhất

Xóa danh bạ trên iCloud là một thao tác không khó nhưng nếu thực hiện sai cách thì bạn có nguy cơ bị mất hết danh bạ. Sau đây chúng tôi sẽ hướng dẫn cách xoá danh bạ trên iCloud trên các thiết bị của Apple một cách đơn

Làm nổi bật thông báo quan trọng với tinh chỉnh Priority

Cụ thể hơn, tinh chỉnh Priority sẽ cung cấp cho bạn khả năng tùy chỉnh độ rung của thiết bị đối với những thông báo quan trọng cần làm nổi bật hơn các nội dung còn lại. Bên cạnh đó, nhà

Trải nghiệm trước POCO Launcher phiên bản Beta trên mọi smartphone Xiaomi

Theo Xiaomi, phiên bản chính thức của POCO Launcher sẽ được phát hành trên CH Play vào ngày 29 tháng 8 tới đây. Tuy nhiên, ở thời điểm hiện tại, bạn đọc vẫn có thể trải nghiệm trước POCO Launcher phiên bản Beta bằng

Hướng dẫn sử dụng chế độ picture-in-picture trên Android Oreo

Hai năm trở lại đây, Google đã giới thiệu tới người dùng chế độ Picture-in-Picture trong ứng dụng YouTube. Đây là tính năng tuyệt vời và hiện nay nó đã có mặt trên các thiết bị sử dụng Android Oreo. Dưới đây là cách

10 ứng dụng bản đồ cho di động được đánh giá cao bởi người dùng

Với sự phát triển ngày càng mạnh mẽ của công nghệ, ứng dụng chỉ đường trên thiết bị di động ngày càng phổ biến và hữu ích hơn. Các bạn đang sử dụng công cụ nào trong top 10 ứng dụng chỉ đường tốt nhất cho điện thoại di

ĐÁNH GIÁ NHANH

Đánh giá 10 dòng Laptop tốt nhất đầu năm 2015

Thật bất ngờ khi Dell Inspiron 7000 Series được đánh giá sản phẩm máy tính laptop tốt nhất trong đầu năm 2015 tại website toptenreviews.com, tiếp sau đó là những ứng cử viên sáng giá như Macbook Air của Apple và Envy

Trên tay AirPods 3: Thiết kế nhỏ gọn, âm thanh sắc nét cũng nhiều tính năng vượt trội

Giữa tháng 10 vừa qua, Apple đã khiến nhiều người dùng bất ngờ khi cho ra mắt dòng sản phẩm AirPods thế hệ thứ 3 – AirPods 3 với thiết kế nhỏ gọn giống Airpods Pro, chất lượng âm thanh tốt hơn cùng một số tính năng mới

[CES18] Trên tay Dell XPS 13 vàng đồng, nội thất "trắng Ngọc Trinh" giá từ $999

Vẫn là kích thước 13' quen thuộc, vỏ ngoài bằng nhôm anodize cao cấp nhưng lần này với màu sắc vàng đồng khiến chiếc XPS 13 9370 này trông nữ tính hơn và hiển nhiên là được Dell nhắm đến đối tượng phái đẹp.