Google Công Bố Lỗ Hổng Trên Windows

21 Tháng Hai 201712:00 SA(Xem: 29389)
Google Công Bố Lỗ Hổng Trên Windows
blank
Khoảng giữa tháng 02/2017, nhóm Project Zero của Google một lần nữa tiết lộ công khai một lỗ hổng, có đi kèm với bằng chứng về việc có thể khai thác, ảnh hưởng đến hàng loạt hệ điều hành Windows, từ Windows Vista Service Pack 2 cho đến Windows 10. Nghiêm trọng hơn là cả các hacker cũng có thể biết về lỗ hổng này, và nó vẫn chưa được vá.

Vài tháng trước, Google từng tiết lộ công khai một lỗ hổng nghiêm trọng trên Windows chỉ 10 ngày sau khi thông báo cho Microsoft. Tuy nhiên, lỗ hổng mới trên Windows được Google tiết lộ công khai chỉ sau khi Microsoft không đáp ứng được thời hạn 90 ngày để phát hành bản vá.

Tháng 06/2016, Mateusz Jurczyk, một thành viên của nhóm Project Zero, là người chịu trách nhiệm thông báo cho nhóm bảo mật Microsoft Security Team về một lỗ hổng trong thư viện Graphics Device Interface (GDI) của Windows. Lỗ hổng ảnh hưởng tới bất kỳ chương trình nào sử dụng thư viện, và nếu bị khai thác, nó có thể cho phép các hacker đánh cắp thông tin từ bộ nhớ.

Trong khi Microsoft đã phát hành bản vá cho lỗ hổng này vào ngày 25/06/2016, công ty vẫn chưa sửa chữa toàn bộ vấn đề trong thư viện GDI. Điều này buộc nhà nghiên cứu từ nhóm Project Zero một lần nữa phải thông báo tới Microsoft đi kèm với một tài liệu chứng minh khả năng thành công của cách khai thác vào ngày 16/11/2016.

Jurczyk cho biết trong báo cáo: “Kết quả là, nó có thể làm tiết lộ các byte trong bộ nhớ heap chưa được khởi tạo hoặc bị vượt quá giới hạn, thông qua các màu sắc pixel trên Internet Explorer và các client GDI khác, cho phép kẻ tấn công có thể trích xuất dữ liệu hình ảnh hiển thị trở lại trở lại mình”. Hiện sau khi đưa ra một thời hạn 3 tháng để Microsoft phát hành bản vá, Google đã thông báo chi tiết về lỗ hổng công khai, có nghĩa là ngay cả các hacker đều sẽ biết.

Nhóm Project Zero của Google thường tìm thấy lỗi bảo mật trong phần mềm khác nhau, sau đó kêu gọi những nhà cung cấp phần mềm tiết lộ công khai và phát hành bản vá lỗi trong vòng 90 ngày sau khi phát hiện chúng. Nếu không, công ty sẽ tự động phát hành chi tiết về lỗ hổng một cách công khai. Dù vậy, với lỗ hổng trên Windows, hacker sẽ cần phải được truy cập vật lý vào máy tính mục tiêu để khai thác lỗ hổng, tuy nhiên, Microsoft vẫn cần phát hành bản vá khẩn cấp trước khi những cách khai thác tinh vi được phát triển.

Trong tháng 02/2017, Microsoft đã trì hoãn phát hành bản cập nhật Patch Tuesday do “một vấn đề xuất hiện vào phút cuối, có thể tác động đến một vài khách hàng và không giải quyết kịp với thời hạn như kế hoạch của bản cập nhật”. Vì vậy, bản vá khẩn cấp như kỳ vọng sẽ không xuất hiện, trong khi đó, lỗ hổng mới được tiết lộ sẽ được để ngỏ cho các hacker khai thác trong vòng một tháng.
519Vote
41Vote
311Vote
27Vote
17Vote
3.445
Gửi ý kiến của bạn
Tắt
Telex
VNI
Tên của bạn
Email của bạn
Tạo bài viết
11 Tháng Mười Hai 2018
Hợp tác với các nhà nghiên cứu đến từ Viện Công nghệ California, Mỹ, và Phòng thí nghiệm Động cơ phản lực của NASA, Honda hiện đang phát triển một loại pin hóa học mới hứa hẹn sẽ mang đến những cải tiến đáng kể so với công nghệ pin hiện hành. Honda cho biết dự án của hãng sẽ mở đường cho sự ra đời của thế hệ pin với mật độ năng lượng cao hơn rất nhiều, đáp ứng nhu cầu lưu trữ năng lượng ngày càng gia tăng nhờ giải pháp khắc phục giới hạn về nhiệt độ của pin hiện nay.
11 Tháng Mười Hai 2018
Năm 1970, NASA đã phóng lên vũ trụ vài tấm bản đồ tiết lộ vị trí của Trái Đất trên tổng cộng 4 con tàu, để qua đó hy vọng rằng người ngoài hành tinh sẽ tìm được và liên lạc với chúng ta. Một trong số đó là Voyager 2, khởi hành từ năm 1977.
11 Tháng Mười Hai 2018
Khoảng giữa tháng 12/2018, theo trang Reuters, Qualcomm đã giành phần thắng cuộc chiến pháp lý tại Trung Quốc trong vụ kiện Apple vi phạm bằng sáng chế. Kết quả là Apple đã bị cấm bán một số mẫu iPhone tại thị trường Trung Quốc.
11 Tháng Mười Hai 2018
Khoảng giữa tháng 12/2018, Apple, Google, Microsoft cùng các hãng công nghệ khác đã cùng nhau lên án dự luật vừa được Hạ viện Úc thông qua tuần trước liên quan đến dữ liệu mã hóa của người dùng.
11 Tháng Mười Hai 2018
Hai vụ tấn công vào máy chủ của khách sạn Marriott và Quora lại một lần nữa cho thấy tầm quan trọng của bảo mật thông tin trong thời đại thương mại điện tử, và điều quan trọng nhất bây giờ là, không cần biết quý vị có sử dụng hai dịch vụ của Marriott hay trả lời câu hỏi của Quora hay không, hãy đổi hết mật mã tài khoản Facebook, YouTube, Gmail, tất cả những trang web mình đang dùng ngay lập tức.
11 Tháng Mười Hai 2018
Công nghệ nhận diện gương mặt cực kỳ tinh vi là điểm chủ chốt của rất nhiều chính sách an ninh nghiêm ngặt đã, đang và sẽ được triển khai tại Trung Quốc. Với hơn 200 triệu camera giám sát - nhiều gấp 4 lần số lượng camera giám sát tương ứng ở Mỹ - các hệ thống nhận diện gương mặt của Trung Quốc có thể theo dõi hành tung của nhiều đối tượng trong diện nghi vấn của Chính phủ, ngăn chặn xâm nhập vào các tổ hợp nhà ở, và bêu xấu những người vi phạm luật giao thông bằng cách đưa gương mặt họ lên các bảng quảng cáo khổng lồ đặt ở những khu phố lớn đông người qua lại.