Chuyên gia bảo mật của Google được Facebook thưởng 60.000 USD

Theo dõi VGT trên

Natalie Silvanovich, nhà nghiên cứu bảo mật tại Google Project Zero, đã phát hiện ra lỗ hổng khi người dùng thực hiện cuộc gọi trên ứng dụng Messenger của nền tảng Android.

Natalie Silvanovich cho biết lỗ hổng nằm trong Giao thức mô tả phiên (SDP) của WebRTC. Đây là một định dạng chuẩn hóa được sử dụng trong việc trao đổi dữ liệu hình ảnh và âm thanh giữa hai điểm.

Chuyên gia bảo mật của Google được Facebook thưởng 60.000 USD - Hình 1

Chuyên gia bảo mật Natalie Silvanovich.

Những kẻ tấn công có thể đã khai thác lỗ hổng này bằng cách gửi một loại thông báo đặc biệt có tên SdpUpdate. Nó sẽ khiến cuộc gọi ngay lập kết nối với thiết bị của nạn nhân trước khi họ ấn trả lời. Theo Silvanovich, nếu thông báo này được gửi đến thiết bị của nạn nhân trong khi đang đổ chuông, nó sẽ giúp hacker nghe được âm thanh xung quanh như người ở đầu dây bên kia đã nhấc máy. Như vậy, việc nghe lén trở nên dễ dàng. Lỗ hổng được Natalie Silvanovich tìm thấy ở phiên bản Messenger 284.0.0.16.119.

Video đang HOT

Silvanovich đã mô phỏng từng bước cuộc tấn công trong báo cáo gửi tới Facebook ngày 6/10. Việc khai thác lỗi chỉ mất vài phút, nhưng kẻ tấn công sẽ phải là bạn bè với nạn nhân trên mạng xã hội để có quyền thực hiện cuộc gọi. Trong một bài đăng hôm 19/11 kỷ niệm 10 năm chương trình tìm kiếm lỗ hổng có thưởng Bug Bounty của mình, Facebook đã công bố mức thưởng 60.000 USD cho Silvanovich vì đã tìm ra một trong những lỗi nghiêm trọng nhất trên Messenger từ trước tới nay. Đây cũng là một trong ba phần thưởng săn lỗi cao nhất từng được Facebook trao. Silvanovich cho biết cô đã quyên góp toàn bộ tiền thưởng cho tổ chức phi lợi nhuận GiveWell.

“Sau khi khắc phục được lỗ hổng của Messenger, các nhà nghiên cứu bảo mật của chúng tôi đã áp dụng bổ sung một số biện pháp bảo vệ nhằm ngăn chặn vấn đề tương tự xảy ra trên các ứng dụng khác có sử dụng cùng giao thức thoại”, Dan Gurfinkel, Giám đốc kỹ thuật bảo mật của Facebook viết trong bài đăng.

Facebook gần đây đã thay thế và mở rộng chương trình Bug Bounty bằng một chương trình khác có tên Hacker Plus, nhằm khuyến khích các nhà nghiên cứu tìm ra lỗ hổng trong nền tảng của hãng. Chỉ tính trong năm nay, Facebook cho biết mạng xã hội này đã được thông báo về gần 1.000 lỗ hổng bảo mật và chi hơn 1,98 triệu USD để thưởng cho các hacker từ hơn 50 quốc gia. Ngoài giải thưởng tiền mặt, các hacker này cũng được cung cấp quyền truy cập vào nhiều sản phẩm và tính năng mới của Facebook cũng như thư mời tham gia các sự kiện hàng năm của mạng xã hội này.

Silvanovich và nhiều nhà nghiên cứu tại Google Project Zero gần đây cũng đã xác định được nhiều lỗ hổng nghiêm trọng khác trong đó có lỗ hổng zero-day xuất hiện trên trình duyệt Chrome và các thiết bị di động của Apple và Microsoft Windows.

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính "gà nhà"

Cụ thể nhà nghiên cứu bảo mật của Google vừa phát hiện ra một lỗ hổng nghiêm trọng trong chính trình duyệt Chrome nổi tiếng của công ty.

Trong thị trường trình duyệt toàn cầu, Google Chrome vẫn đang thống trị với 69,18% thị phần, riêng tại Việt Nam con số này lên tới hơn 70% . Điều này cũng không có gì khó hiểu khi Chrome được tích hợp kho tiện ích mở rộng phong phú, tốc độ tải trang nhanh, khả năng đồng bộ hóa dữ liệu trên nhiều thiết bị...

Được sử dụng bởi hàng tỷ người trên toàn cầu nhưng mới đây công ty cổ phần An ninh mạng Việt Nam đang phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trên trình duyệt Chrome này. Lỗ hổng này được gắn mã CVE-2020-15999 - cho phép tin tặc có thể chiếm quyền máy tính, từ đó thực thi các mã tùy ý từ xa để điều khiển và thâm nhập sâu vào máy nạn nhân. Ở thời điểm lỗ hổng này được báo cáo cho nhà cung cấp, lỗ hổng này được xếp loại Zero Day - Lỗ hổng nguy hiểm bậc cao chưa có bản vá.

Đáng chú ý hơn, lỗ hổng này được phát hiện và báo cáo bởi nhà nghiên cứu bảo mật Sergei Glazunov thuộc dự án "Google Project Zero" vào ngày 19 tháng 10, nhà cung cấp co 7 ngay đê va lô hông nay do luât khai thac lô hông đa đươc Google công bô.

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính gà nhà - Hình 1

Cụ thể, lỗ hổng này là một loại lỗ hổng tràn bộ đệm tồn tại trên Freetype - một thư viện phát triển phần mềm mã nguồn mở phổ biến, hỗ trợ hiển thị các phông chữ khác nhau trên trình duyệt phổ biến số 1 Việt Nam này.

Để khai thác lỗ hổng này, tin tặc sẽ truyền ảnh định dạng PNG vào libpng (thư viện của Freetype) với kích thước chiều rộng hoặc chiều cao lớn hơn 65535. Vấn đề là libpng chỉ sử dụng các giá trị 32bit, nên việc ảnh có kích thước lớn sẽ gây tràn bộ nhớ đệm.

Lợi dụng lỗi này, tin tặc có thể thực hiện các mã lệnh thực thi tùy ý từ xa để điều khiển máy tính nạn nhân và xem được các thông tin nhạy cảm. Nguy hiểm hơn nếu máy tính nạn nhân nằm trong mạng nội bộ của doanh nghiệp, đây hoàn toàn có thể trở thành cửa ngõ dẫn tin tặc xâm nhập vào hệ thống CNTT của đơn vị, gây lũng đoạn hệ thống hay ăn cắp thông tin mật.

Nhà cung cấp cho biết họ đã phát triển một bản vá khẩn cấp để giải quyết vấn đề vào ngày 20 tháng 10 với việc phát hành FreeType 2.10.4, đại diện Google Chrome cũng cho biết hãng đã cập nhật bản vá này trong phiên bản mới nhất.

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính gà nhà - Hình 2

Bên cạnh lỗ hổng FreeType zero-day, Google cũng vá bốn lỗ hổng khác trong bản cập nhật Chrome mới nhất, ba trong số đó là lỗ hổng có nguy cơ cao - một lỗi triển khai không phù hợp trong Blink, lỗi trong media của Chrome và lỗi trong PDFium - và một lỗ hổng trung bình trong chức năng in của trình duyệt.

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Thái độ Xuân Hinh dành cho Hòa MinzyThái độ Xuân Hinh dành cho Hòa Minzy
07:03:51 04/03/2025
Tờ hóa đơn trong túi áo hé lộ bí mật động trời của chồng, cay đắng hơn cả, anh chỉ nói đúng 3 từ khi bị vạch trầnTờ hóa đơn trong túi áo hé lộ bí mật động trời của chồng, cay đắng hơn cả, anh chỉ nói đúng 3 từ khi bị vạch trần
05:09:57 04/03/2025
Mẹ tôi nhập viện sau khi phát hiện con dâu mua món đồ lạ xa xỉ đặt chình ình giữa nhàMẹ tôi nhập viện sau khi phát hiện con dâu mua món đồ lạ xa xỉ đặt chình ình giữa nhà
05:19:58 04/03/2025
Nữ ca sĩ trẻ nhất được phong NSND: Giàu có, ở biệt phủ 8000m2, lấy chồng 3 sau 2 lần đổ vỡNữ ca sĩ trẻ nhất được phong NSND: Giàu có, ở biệt phủ 8000m2, lấy chồng 3 sau 2 lần đổ vỡ
06:59:17 04/03/2025
Sau khi phát hiện "vết muỗi đốt" trên cổ chồng, tôi không ngờ lại phải ly hôn vì lý do... chồng thất tìnhSau khi phát hiện "vết muỗi đốt" trên cổ chồng, tôi không ngờ lại phải ly hôn vì lý do... chồng thất tình
05:26:28 04/03/2025
75 triệu người xem "Dương Quá" lần đầu lộ diện, thái độ đắc thắng sau khi bỏ "Tiểu Long Nữ" gây xôn xao dư luận75 triệu người xem "Dương Quá" lần đầu lộ diện, thái độ đắc thắng sau khi bỏ "Tiểu Long Nữ" gây xôn xao dư luận
06:29:03 04/03/2025
Chuyện gì đang xảy ra với Thanh Sơn?Chuyện gì đang xảy ra với Thanh Sơn?
07:26:10 04/03/2025
Nửa đêm nghe tiếng khóc bên phòng con rể, tôi hốt hoảng đẩy cửa vào thì thấy con gái đang quỳ trên nền nhà cầu xin chồng giải thoátNửa đêm nghe tiếng khóc bên phòng con rể, tôi hốt hoảng đẩy cửa vào thì thấy con gái đang quỳ trên nền nhà cầu xin chồng giải thoát
05:23:28 04/03/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Negav ám ảnh kể lại thời kỳ đen tối nhất sự nghiệp, cả đêm ôm điện thoại sợ hãi

Negav ám ảnh kể lại thời kỳ đen tối nhất sự nghiệp, cả đêm ôm điện thoại sợ hãi

Sao việt

10:43:25 04/03/2025
Negav cho biết thời điểm gặp khó khăn, anh luôn sống trong sự lo sợ. Suốt bốn, năm ngày, tôi luôn cầm điện thoại và không ngủ được. Đến sáng, tôi ngủ được hai, ba tiếng rồi lại thức dậy, tiếp tục cầm điện thoại để giải quyết vấn đề , Ne...
Khi thanh lịch gặp gỡ sự đẳng cấp trên những bộ suit cách điệu

Khi thanh lịch gặp gỡ sự đẳng cấp trên những bộ suit cách điệu

Thời trang

10:28:47 04/03/2025
Suit không chỉ là trang phục, mà còn là tuyên ngôn của sự thanh lịch và bản lĩnh. Từ những bộ suit cổ điển đến những thiết kế phá cách, mỗi kiểu dáng đều thể hiện cá tính và phong thái riêng cho người mặc.
Nộp bao nhiêu tiền được gỡ kê biên, phong tỏa tài sản theo luật mới?

Nộp bao nhiêu tiền được gỡ kê biên, phong tỏa tài sản theo luật mới?

Pháp luật

10:27:45 04/03/2025
Từ ngày 1.3, để được xem xét hủy bỏ việc bị kê biên, phong tỏa vật chứng, tài sản người có nhu cầu phải nộp tiền nộp để bảo đảm không thấp hơn giá của tài sản.
Chuẩn bị sẵn sàng cho APEC 2027 tại Phú Quốc

Chuẩn bị sẵn sàng cho APEC 2027 tại Phú Quốc

Tin nổi bật

10:24:22 04/03/2025
Thủ tướng Phạm Minh Chính nhấn mạnh, việc tổ chức Hội nghị APEC 2027 tại TP.Phú Quốc (Kiên Giang) là sự kiện quan trọng.
Sao Hàn 4/3: Song Hye Kyo khoe vòng eo con kiến, Lisa bị nghi hát nhép ở Oscar

Sao Hàn 4/3: Song Hye Kyo khoe vòng eo con kiến, Lisa bị nghi hát nhép ở Oscar

Sao châu á

10:08:33 04/03/2025
Song Hye Kyo khiến công chúng trầm trồ vè vóc dáng săn chắc và vòng eo thon; màn trình diễn của Lisa tại lễ trao giải Oscar 2025 gây tranh cãi về nghi vấn hát nhép.
Đồ uống giúp xương khớp chắc khỏe trong mùa đông

Đồ uống giúp xương khớp chắc khỏe trong mùa đông

Sức khỏe

10:08:28 04/03/2025
Sữa ấm pha chút tinh bột nghệ chứa nhiều chất curcumin, hợp chất hoạt tính trong nghệ có đặc tính chống viêm mạnh. Sữa giàu canxi kết hợp với nghệ hỗ trợ cải thiện sức khỏe khớp, giảm viêm, cung cấp nhiều canxi và vitamin D.
Thần tài dẫn lối, trong 3 ngày đầu tuần (3, 4, 5/3), 3 con giáp đỉnh cao sự nghiệp, phú quý nhân đôi

Thần tài dẫn lối, trong 3 ngày đầu tuần (3, 4, 5/3), 3 con giáp đỉnh cao sự nghiệp, phú quý nhân đôi

Trắc nghiệm

10:06:43 04/03/2025
Trong ba ngày đầu tuần này, dưới sự phù hộ của Thần Tài, 3 con giáp may mắn sẽ chứng kiến sự nghiệp thăng hoa, tài lộc dư dả.Hãy cùng khám phá những con giáp này và những dấu hiệu cát lợi mà họ sẽ đón nhận.
3 lợi ích của yoga với việc ngăn ngừa lão hóa da

3 lợi ích của yoga với việc ngăn ngừa lão hóa da

Làm đẹp

09:59:22 04/03/2025
Khi già đi, những thay đổi trên da trở nên rõ ràng hơn. Làn da trẻ trung thường gắn liền với sự đầy đặn, đều màu, sáng mịn, trong khi da lão hóa bắt đầu mất dần độ đàn hồi, trở nên chảy xệ, nhăn nheo, xuất hiện các vết nám...
Căng nhất Oscar: Màn đọc khẩu hình "bóc" thái độ đại minh tinh khi trượt giải về tay nữ chính phim 18+ ngập cảnh nóng

Căng nhất Oscar: Màn đọc khẩu hình "bóc" thái độ đại minh tinh khi trượt giải về tay nữ chính phim 18+ ngập cảnh nóng

Sao âu mỹ

09:51:59 04/03/2025
Oscar 2025 trở thành chảo lửa tranh cãi vì giải thưởng quan trọng vào tay người đẹp 9x Mikey Madison thay vì minh tinh Demi Moore.
Tàu đổ bộ tư nhân Mỹ vừa đáp xuống mặt trăng

Tàu đổ bộ tư nhân Mỹ vừa đáp xuống mặt trăng

Lạ vui

09:46:57 04/03/2025
Hôm (2.3), tàu đổ bộ tư nhân Blue Ghost của công ty Firefly (Mỹ) đã đáp xuống mặt trăng, mang theo máy khoan, thiết bị hút chân không và những thí nghiệm khác của Cơ quan Hàng không Vũ trụ Mỹ (NASA).
Hamas giận dữ sau khi Israel chặn toàn bộ hàng viện trợ vào Gaza

Hamas giận dữ sau khi Israel chặn toàn bộ hàng viện trợ vào Gaza

Thế giới

09:44:36 04/03/2025
Quyết định này làm phức tạp vấn đề và ảnh hưởng đến quá trình đàm phán , theo Reuters dẫn lời quan chức cấp cao của Hamas Sami Abu Zuhri.