Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính “gà nhà”

Theo dõi VGT trên

Cụ thể nhà nghiên cứu bảo mật của Google vừa phát hiện ra một lỗ hổng nghiêm trọng trong chính trình duyệt Chrome nổi tiếng của công ty.

Trong thị trường trình duyệt toàn cầu, Google Chrome vẫn đang thống trị với 69,18% thị phần, riêng tại Việt Nam con số này lên tới hơn 70% . Điều này cũng không có gì khó hiểu khi Chrome được tích hợp kho tiện ích mở rộng phong phú, tốc độ tải trang nhanh, khả năng đồng bộ hóa dữ liệu trên nhiều thiết bị…

Được sử dụng bởi hàng tỷ người trên toàn cầu nhưng mới đây công ty cổ phần An ninh mạng Việt Nam đang phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trên trình duyệt Chrome này. Lỗ hổng này được gắn mã CVE-2020-15999 – cho phép tin tặc có thể chiếm quyền máy tính, từ đó thực thi các mã tùy ý từ xa để điều khiển và thâm nhập sâu vào máy nạn nhân. Ở thời điểm lỗ hổng này được báo cáo cho nhà cung cấp, lỗ hổng này được xếp loại Zero Day – Lỗ hổng nguy hiểm bậc cao chưa có bản vá.

Đáng chú ý hơn, lỗ hổng này được phát hiện và báo cáo bởi nhà nghiên cứu bảo mật Sergei Glazunov thuộc dự án “Google Project Zero” vào ngày 19 tháng 10, nhà cung cấp co 7 ngay đê va lô hông nay do luât khai thac lô hông đa đươc Google công bô.

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính gà nhà - Hình 1

Video đang HOT

Cụ thể, lỗ hổng này là một loại lỗ hổng tràn bộ đệm tồn tại trên Freetype – một thư viện phát triển phần mềm mã nguồn mở phổ biến, hỗ trợ hiển thị các phông chữ khác nhau trên trình duyệt phổ biến số 1 Việt Nam này.

Để khai thác lỗ hổng này, tin tặc sẽ truyền ảnh định dạng PNG vào libpng (thư viện của Freetype) với kích thước chiều rộng hoặc chiều cao lớn hơn 65535. Vấn đề là libpng chỉ sử dụng các giá trị 32bit, nên việc ảnh có kích thước lớn sẽ gây tràn bộ nhớ đệm.

Lợi dụng lỗi này, tin tặc có thể thực hiện các mã lệnh thực thi tùy ý từ xa để điều khiển máy tính nạn nhân và xem được các thông tin nhạy cảm. Nguy hiểm hơn nếu máy tính nạn nhân nằm trong mạng nội bộ của doanh nghiệp, đây hoàn toàn có thể trở thành cửa ngõ dẫn tin tặc xâm nhập vào hệ thống CNTT của đơn vị, gây lũng đoạn hệ thống hay ăn cắp thông tin mật.

Nhà cung cấp cho biết họ đã phát triển một bản vá khẩn cấp để giải quyết vấn đề vào ngày 20 tháng 10 với việc phát hành FreeType 2.10.4, đại diện Google Chrome cũng cho biết hãng đã cập nhật bản vá này trong phiên bản mới nhất.

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính gà nhà - Hình 2

Bên cạnh lỗ hổng FreeType zero-day, Google cũng vá bốn lỗ hổng khác trong bản cập nhật Chrome mới nhất, ba trong số đó là lỗ hổng có nguy cơ cao – một lỗi triển khai không phù hợp trong Blink, lỗi trong media của Chrome và lỗi trong PDFium – và một lỗ hổng trung bình trong chức năng in của trình duyệt.

Cảnh báo lỗ hổng bảo mật mới trên trình duyệt Chrome

Công ty cổ phần An ninh mạng Việt Nam phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trên Chrome - trình duyệt web miễn phí phổ biến nhất thế giới hiện nay.

Cảnh báo lỗ hổng bảo mật mới trên trình duyệt Chrome - Hình 1

Chrome hiện là trình duyệt web được nhiều người sử dụng

Lỗ hổng được gắn mã CVE-2020-15999 - cho phép tin tặc có thể chiếm quyền máy tính, từ đó thực thi các mã tùy ý từ xa để điều khiển và thâm nhập sâu vào máy nạn nhân. Ở thời điểm lỗ hổng này được báo cáo cho nhà cung cấp, nó được xếp loại Zero Day - lỗ hổng nguy hiểm bậc cao chưa có bản vá.

Lỗ hổng này được phát hiện và báo cáo bởi nhà nghiên cứu bảo mật Sergei Glazunov thuộc dự án "Google Project Zero" vào ngày 19.10, nhà cung cấp có 7 ngày để vá nó do luật khai thác lỗ hổng đã được Google công bố.

Cụ thể, lỗ hổng này là một loại lỗ hổng tràn bộ đệm tồn tại trên Freetype - một thư viện phát triển phần mềm mã nguồn mở phổ biến, hỗ trợ hiển thị các phông chữ khác nhau trên trình duyệt phổ biến số 1 Việt Nam này.

Để khai thác lỗ hổng, tin tặc sẽ truyền ảnh định dạng PNG vào libpng (thư viện của Freetype) với kích thước chiều rộng hoặc chiều cao lớn hơn 65535. Vấn đề là libpng chỉ sử dụng các giá trị 32 bit, nên việc ảnh có kích thước lớn sẽ gây tràn bộ nhớ đệm.

Lợi dụng lỗi này, tin tặc có thể thực hiện các mã lệnh thực thi tùy ý từ xa để điều khiển máy tính nạn nhân và xem được các thông tin nhạy cảm. Nguy hiểm hơn nếu máy tính nạn nhân nằm trong mạng nội bộ của doanh nghiệp, đây hoàn toàn có thể trở thành cửa ngõ dẫn tin tặc xâm nhập vào hệ thống CNTT của đơn vị, gây lũng đoạn hệ thống hay ăn cắp thông tin mật.

Nhà cung cấp cho biết họ đã phát triển một bản vá khẩn cấp để giải quyết vấn đề vào ngày 20.10 với việc phát hành FreeType 2.10.4, đại diện Google Chrome cũng cho biết hãng đã cập nhật bản vá này trong phiên bản mới nhất.

Bên cạnh lỗ hổng FreeType zero-day, Google cũng vá bốn lỗ hổng khác trong bản cập nhật Chrome mới nhất, ba trong số đó là lỗ hổng có nguy cơ cao - một lỗi triển khai không phù hợp trong Blink, lỗi trong media của Chrome và lỗi trong PDFium - và một lỗ hổng trung bình trong chức năng in của trình duyệt.

Các chuyên gia bảo mật đến từ Công ty cổ phần An ninh mạng Việt Nam khuyến nghị người dùng nên cập nhật Chrome phiên bản mới nhất đã được khắc phục các lỗ hổng trên. Tuy nhiên, mặc dù trình duyệt web Chrome tự động thông báo cho người dùng về phiên bản mới nhất hiện có, người dùng nên kích hoạt quá trình cập nhật theo cách thủ công bằng cách đi tới Trợ giúp Giới thiệu về Google Chrome, từ menu (Help About Google Chrome).

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Sốc: Rộ tin Từ Hy Viên đột ngột qua đời, chồng cũ đổi avatar đen, gia đình có phản ứng lạ gây hoang mangSốc: Rộ tin Từ Hy Viên đột ngột qua đời, chồng cũ đổi avatar đen, gia đình có phản ứng lạ gây hoang mang
10:47:28 03/02/2025
Chấn động: Từ Hy Viên qua đờiChấn động: Từ Hy Viên qua đời
10:53:38 03/02/2025
Chồng cũ Uông Tiểu Phi bị chỉ trích vì động thái ngay khi Từ Hy Viên qua đờiChồng cũ Uông Tiểu Phi bị chỉ trích vì động thái ngay khi Từ Hy Viên qua đời
11:21:22 03/02/2025
Tạm giữ nhóm đối tượng giết trộm 6 con trâu của người dân trong dịp TếtTạm giữ nhóm đối tượng giết trộm 6 con trâu của người dân trong dịp Tết
09:52:31 03/02/2025
Xót xa khoảnh khắc lộ diện cuối đời của Từ Hy ViênXót xa khoảnh khắc lộ diện cuối đời của Từ Hy Viên
12:43:34 03/02/2025
Thi hài Từ Hy Viên được hỏa táng ở Nhật, di ngôn hé lộ tâm nguyện sau lần thập tử nhất sinh 9 năm trướcThi hài Từ Hy Viên được hỏa táng ở Nhật, di ngôn hé lộ tâm nguyện sau lần thập tử nhất sinh 9 năm trước
14:50:44 03/02/2025
Ca sĩ Minh Tuyết: "Hơn 20 năm, chồng chưa từng khiến tôi phải nghi ngờ"Ca sĩ Minh Tuyết: "Hơn 20 năm, chồng chưa từng khiến tôi phải nghi ngờ"
13:14:32 03/02/2025
Từ Hy Viên qua đời, chồng cũ doanh nhân vội về nước tranh gia sảnTừ Hy Viên qua đời, chồng cũ doanh nhân vội về nước tranh gia sản
14:53:32 03/02/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Team qua đường "tóm dính" cặp chị - em Vbiz ở sân bay, đưa nhau về ra mắt gia đình hậu hẹn hò bí mật?

Team qua đường "tóm dính" cặp chị - em Vbiz ở sân bay, đưa nhau về ra mắt gia đình hậu hẹn hò bí mật?

Sao việt

15:43:43 03/02/2025
Mới đây, mạng xã hội bất ngờ xôn xao trước đoạn clip ghi lại khoảnh khắc một cặp đôi Vbiz xuất hiện cùng nhau tại sân bay.
Từ Hy Viên trước khi mất: Tài hoa bạc mệnh, cuộc hôn nhân nhiều nước mắt

Từ Hy Viên trước khi mất: Tài hoa bạc mệnh, cuộc hôn nhân nhiều nước mắt

Sao châu á

15:33:25 03/02/2025
Sáng 3/2, gia đình nữ diễn viên Từ Hy Viên xác nhận cô đã qua đời do bệnh viêm phổi và cúm mùa. Ngôi sao Vườn sao băng xinh đẹp, tài năng nhưng cuộc sống tình cảm nhiều sóng gió.
Độc nhất vô nhị tại Grammy 2025: Taylor Swift 1 mình làm hành động lạ giữa lễ trao giải, biết lý do càng bất ngờ hơn

Độc nhất vô nhị tại Grammy 2025: Taylor Swift 1 mình làm hành động lạ giữa lễ trao giải, biết lý do càng bất ngờ hơn

Sao âu mỹ

15:29:45 03/02/2025
Trong lễ trao giải, khoảnh khắc Taylor Swift 1 mình đứng lên quẩy cổ vũ Sabrina Carpenter diễn trên sân khấu đã trở thành tâm điểm.
Chủ tịch CLB Hà Nội cầm xấp tiền lì xì cầu thủ, phong thái khác hẳn lúc ở nhà với hoa hậu Đỗ Mỹ Linh

Chủ tịch CLB Hà Nội cầm xấp tiền lì xì cầu thủ, phong thái khác hẳn lúc ở nhà với hoa hậu Đỗ Mỹ Linh

Netizen

15:28:47 03/02/2025
Chủ tịch CLB Hà Nội - Đỗ Vinh Quang vừa xuất hiện trong buổi tập đầu năm mới 2025 của CLB Hà Nội. Đỗ Vinh Quang đến chúc mừng năm mới và lì xì BHL, cầu thủ đội bóng.
Bộ phim đỉnh nhất của Từ Hy Viên: Nữ thần một thời, nhan sắc không đối thủ

Bộ phim đỉnh nhất của Từ Hy Viên: Nữ thần một thời, nhan sắc không đối thủ

Hậu trường phim

15:15:03 03/02/2025
Vai diễn Sam Thái đã giúp Từ Hy Viên trở thành ngôi sao hàng đầu châu Á và được đề cử Nữ diễn viên chính xuất sắc tại giải Kim Chung của Đài Loan.
Bộ phim cuối cùng của Từ Hy Viên trước khi qua đời

Bộ phim cuối cùng của Từ Hy Viên trước khi qua đời

Phim châu á

15:12:18 03/02/2025
Bộ phim cuối cùng của Từ Hy Viên được ra mắt là phim Cá Sấu Triệu Đô (tựa Anh: Million Dollar Crocodile) (2012).
9 ngày nghỉ Tết, CSGT TPHCM xử lý hơn 4.800 trường hợp vi phạm

9 ngày nghỉ Tết, CSGT TPHCM xử lý hơn 4.800 trường hợp vi phạm

Tin nổi bật

14:24:13 03/02/2025
Phòng CSGT cho biết, trong 9 ngày nghỉ Tết, lực lượng CSGT đã lập biên bản xử lý 4.804 trường hợp, tạm giữ 2.489 phương tiện, tước quyền sử dụng GPLX có thời hạn 664 trường hợp, trừ điểm GPLX đối với 375 trường hợp.
Ăn thì là có tác dụng gì?

Ăn thì là có tác dụng gì?

Sức khỏe

13:58:09 03/02/2025
Việc sử dụng thì là để có thể làm tăng tiết sữa đã được sử dụng từ nhiều thế kỷ, và cho đến nay, nhiều bà mẹ vẫn đang dùng những loại trà thảo mộc dựa trên cây thì là để có thể tăng tiết sữa.
Lộ khoảnh khắc Quang Hải lì xì cho họ hàng, dân mạng tranh cãi cực gắt vì "người nổi tiếng mà lì xì 200k"?

Lộ khoảnh khắc Quang Hải lì xì cho họ hàng, dân mạng tranh cãi cực gắt vì "người nổi tiếng mà lì xì 200k"?

Sao thể thao

13:02:20 03/02/2025
Dù kì nghỉ tết Nguyên đán đã qua đi, nhiều người đã trở lại cuộc sống đi học đi làm nhưng câu chuyện xoay quanh Tết Ất Tỵ vẫn thu hút nhiều tương tác trên mạng xã hội.
Mặc đầm lụa satin để khoe sắc ngày xuân

Mặc đầm lụa satin để khoe sắc ngày xuân

Thời trang

12:50:48 03/02/2025
Mùa xuân với không khí mát mẻ rất phù hợp để bạn gái diện đầm lụa dịu dàng, họa tiết nổi bật dễ thương là lựa chọn phù hợp cho các hoạt động ngoài trời như đi dạo phố hay tới công sở.
Có phải tháng Giêng không bao giờ nhuận?

Có phải tháng Giêng không bao giờ nhuận?

Trắc nghiệm

11:44:47 03/02/2025
Soi Âm lịch Việt Nam thế kỷ 20 - 21 không thấy tháng Giêng là tháng nhuận, nhiều người tin rằng không bao giờ có nhuận tháng Giêng, chuyên gia nói gì về điều này?