Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính “gà nhà”

Theo dõi VGT trên

Cụ thể nhà nghiên cứu bảo mật của Google vừa phát hiện ra một lỗ hổng nghiêm trọng trong chính trình duyệt Chrome nổi tiếng của công ty.

Trong thị trường trình duyệt toàn cầu, Google Chrome vẫn đang thống trị với 69,18% thị phần, riêng tại Việt Nam con số này lên tới hơn 70% . Điều này cũng không có gì khó hiểu khi Chrome được tích hợp kho tiện ích mở rộng phong phú, tốc độ tải trang nhanh, khả năng đồng bộ hóa dữ liệu trên nhiều thiết bị…

Được sử dụng bởi hàng tỷ người trên toàn cầu nhưng mới đây công ty cổ phần An ninh mạng Việt Nam đang phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trên trình duyệt Chrome này. Lỗ hổng này được gắn mã CVE-2020-15999 – cho phép tin tặc có thể chiếm quyền máy tính, từ đó thực thi các mã tùy ý từ xa để điều khiển và thâm nhập sâu vào máy nạn nhân. Ở thời điểm lỗ hổng này được báo cáo cho nhà cung cấp, lỗ hổng này được xếp loại Zero Day – Lỗ hổng nguy hiểm bậc cao chưa có bản vá.

Đáng chú ý hơn, lỗ hổng này được phát hiện và báo cáo bởi nhà nghiên cứu bảo mật Sergei Glazunov thuộc dự án “Google Project Zero” vào ngày 19 tháng 10, nhà cung cấp co 7 ngay đê va lô hông nay do luât khai thac lô hông đa đươc Google công bô.

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính gà nhà - Hình 1

Video đang HOT

Cụ thể, lỗ hổng này là một loại lỗ hổng tràn bộ đệm tồn tại trên Freetype – một thư viện phát triển phần mềm mã nguồn mở phổ biến, hỗ trợ hiển thị các phông chữ khác nhau trên trình duyệt phổ biến số 1 Việt Nam này.

Để khai thác lỗ hổng này, tin tặc sẽ truyền ảnh định dạng PNG vào libpng (thư viện của Freetype) với kích thước chiều rộng hoặc chiều cao lớn hơn 65535. Vấn đề là libpng chỉ sử dụng các giá trị 32bit, nên việc ảnh có kích thước lớn sẽ gây tràn bộ nhớ đệm.

Lợi dụng lỗi này, tin tặc có thể thực hiện các mã lệnh thực thi tùy ý từ xa để điều khiển máy tính nạn nhân và xem được các thông tin nhạy cảm. Nguy hiểm hơn nếu máy tính nạn nhân nằm trong mạng nội bộ của doanh nghiệp, đây hoàn toàn có thể trở thành cửa ngõ dẫn tin tặc xâm nhập vào hệ thống CNTT của đơn vị, gây lũng đoạn hệ thống hay ăn cắp thông tin mật.

Nhà cung cấp cho biết họ đã phát triển một bản vá khẩn cấp để giải quyết vấn đề vào ngày 20 tháng 10 với việc phát hành FreeType 2.10.4, đại diện Google Chrome cũng cho biết hãng đã cập nhật bản vá này trong phiên bản mới nhất.

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính gà nhà - Hình 2

Bên cạnh lỗ hổng FreeType zero-day, Google cũng vá bốn lỗ hổng khác trong bản cập nhật Chrome mới nhất, ba trong số đó là lỗ hổng có nguy cơ cao – một lỗi triển khai không phù hợp trong Blink, lỗi trong media của Chrome và lỗi trong PDFium – và một lỗ hổng trung bình trong chức năng in của trình duyệt.

Cảnh báo lỗ hổng bảo mật mới trên trình duyệt Chrome

Công ty cổ phần An ninh mạng Việt Nam phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trên Chrome - trình duyệt web miễn phí phổ biến nhất thế giới hiện nay.

Cảnh báo lỗ hổng bảo mật mới trên trình duyệt Chrome - Hình 1

Chrome hiện là trình duyệt web được nhiều người sử dụng

Lỗ hổng được gắn mã CVE-2020-15999 - cho phép tin tặc có thể chiếm quyền máy tính, từ đó thực thi các mã tùy ý từ xa để điều khiển và thâm nhập sâu vào máy nạn nhân. Ở thời điểm lỗ hổng này được báo cáo cho nhà cung cấp, nó được xếp loại Zero Day - lỗ hổng nguy hiểm bậc cao chưa có bản vá.

Lỗ hổng này được phát hiện và báo cáo bởi nhà nghiên cứu bảo mật Sergei Glazunov thuộc dự án "Google Project Zero" vào ngày 19.10, nhà cung cấp có 7 ngày để vá nó do luật khai thác lỗ hổng đã được Google công bố.

Cụ thể, lỗ hổng này là một loại lỗ hổng tràn bộ đệm tồn tại trên Freetype - một thư viện phát triển phần mềm mã nguồn mở phổ biến, hỗ trợ hiển thị các phông chữ khác nhau trên trình duyệt phổ biến số 1 Việt Nam này.

Để khai thác lỗ hổng, tin tặc sẽ truyền ảnh định dạng PNG vào libpng (thư viện của Freetype) với kích thước chiều rộng hoặc chiều cao lớn hơn 65535. Vấn đề là libpng chỉ sử dụng các giá trị 32 bit, nên việc ảnh có kích thước lớn sẽ gây tràn bộ nhớ đệm.

Lợi dụng lỗi này, tin tặc có thể thực hiện các mã lệnh thực thi tùy ý từ xa để điều khiển máy tính nạn nhân và xem được các thông tin nhạy cảm. Nguy hiểm hơn nếu máy tính nạn nhân nằm trong mạng nội bộ của doanh nghiệp, đây hoàn toàn có thể trở thành cửa ngõ dẫn tin tặc xâm nhập vào hệ thống CNTT của đơn vị, gây lũng đoạn hệ thống hay ăn cắp thông tin mật.

Nhà cung cấp cho biết họ đã phát triển một bản vá khẩn cấp để giải quyết vấn đề vào ngày 20.10 với việc phát hành FreeType 2.10.4, đại diện Google Chrome cũng cho biết hãng đã cập nhật bản vá này trong phiên bản mới nhất.

Bên cạnh lỗ hổng FreeType zero-day, Google cũng vá bốn lỗ hổng khác trong bản cập nhật Chrome mới nhất, ba trong số đó là lỗ hổng có nguy cơ cao - một lỗi triển khai không phù hợp trong Blink, lỗi trong media của Chrome và lỗi trong PDFium - và một lỗ hổng trung bình trong chức năng in của trình duyệt.

Các chuyên gia bảo mật đến từ Công ty cổ phần An ninh mạng Việt Nam khuyến nghị người dùng nên cập nhật Chrome phiên bản mới nhất đã được khắc phục các lỗ hổng trên. Tuy nhiên, mặc dù trình duyệt web Chrome tự động thông báo cho người dùng về phiên bản mới nhất hiện có, người dùng nên kích hoạt quá trình cập nhật theo cách thủ công bằng cách đi tới Trợ giúp Giới thiệu về Google Chrome, từ menu (Help About Google Chrome).

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Vợ Quý Bình kiệt quệ lo tang lễ: "Các con vẫn chưa biết cha mất"Vợ Quý Bình kiệt quệ lo tang lễ: "Các con vẫn chưa biết cha mất"
21:44:14 06/03/2025
Trước tang lễ diễn viên Quý Bình: Vợ thất thần cùng người thân lo hậu sự, thông báo thêm 1 quy định mớiTrước tang lễ diễn viên Quý Bình: Vợ thất thần cùng người thân lo hậu sự, thông báo thêm 1 quy định mới
21:14:59 06/03/2025
Căn phòng đơn sơ, chỗ đựng đồ che bằng giấy báo Quý Bình sống trước khi qua đời ở tuổi 42Căn phòng đơn sơ, chỗ đựng đồ che bằng giấy báo Quý Bình sống trước khi qua đời ở tuổi 42
23:42:59 06/03/2025
Diễn viên Quý Bình tích cực chạy chữa khắp nơi, lạc quan cho tới ngày cuối đờiDiễn viên Quý Bình tích cực chạy chữa khắp nơi, lạc quan cho tới ngày cuối đời
23:07:16 06/03/2025
Lời trăng trối phút cuối đời của diễn viên Quý BìnhLời trăng trối phút cuối đời của diễn viên Quý Bình
23:12:46 06/03/2025
Quý Bình trải qua những gì trong suốt 1 năm chiến đấu với bệnh u não?Quý Bình trải qua những gì trong suốt 1 năm chiến đấu với bệnh u não?
20:04:02 06/03/2025
1 nhân vật tự ý tung bảng điểm cấp 3 của HIEUTHUHAI và HURRYKNG, bị chất vấn thì có màn giải thích càng "hết cứu"1 nhân vật tự ý tung bảng điểm cấp 3 của HIEUTHUHAI và HURRYKNG, bị chất vấn thì có màn giải thích càng "hết cứu"
20:10:14 06/03/2025
Cuối đời của Quý Bình: Lấy vợ hơn 7 tuổi, giấu bệnh không muốn khán giả loCuối đời của Quý Bình: Lấy vợ hơn 7 tuổi, giấu bệnh không muốn khán giả lo
21:28:06 06/03/2025

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn
Cách đăng Facebook để có nhiều lượt thích và chia sẻ

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết
Thêm nhiều bang của Mỹ cấm TikTok

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung
Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...
Facebook trấn áp hàng loạt công ty phần mềm gián điệp

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia
Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...
Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter
Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm
Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR
'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn
Xiaomi sa thải hàng nghìn nhân sự

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn
Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Hàn Quốc tăng cường an ninh cho ngày tòa ra phán quyết với Tổng thống Yoon Suk Yeol

Hàn Quốc tăng cường an ninh cho ngày tòa ra phán quyết với Tổng thống Yoon Suk Yeol

Thế giới

06:11:41 07/03/2025
Các đơn vị đặc biệt này được huấn luyện để ứng phó với mọi tình huống xảy ra bất ngờ và hỗ trợ đội cảnh sát chống bạo động đối phó với các đám đông hay các cuộc biểu tình lớn.
Mê mẩn với những mâm cơm nhà hấp dẫn của mẹ đảm Hà thành

Mê mẩn với những mâm cơm nhà hấp dẫn của mẹ đảm Hà thành

Ẩm thực

06:08:38 07/03/2025
Với chị, việc bếp núc không chỉ là công việc mà còn là niềm vui, là cách để thể hiện tình yêu thương qua từng món ăn.
Bạch Lộc diễn xuất đỉnh cao, netizen khen ngợi: Đôi mắt như sao trời

Bạch Lộc diễn xuất đỉnh cao, netizen khen ngợi: Đôi mắt như sao trời

Phim châu á

06:00:20 07/03/2025
Thời điểm hiện tại, bộ phim Bắc Thượng đang tạo ra cơn sốt lớn. Tác phẩm này đạt rating ấn tượng ở mức 3%, gây ấn tượng nhờ nội dung hấp dẫn và diễn xuất đỉnh từ dàn cast.
Đã tới lúc Victor Vũ đưa thời hoàng kim trở lại!

Đã tới lúc Victor Vũ đưa thời hoàng kim trở lại!

Hậu trường phim

05:59:49 07/03/2025
Sau nhiều năm, đạo diễn Victor Vũ mới quay trở lại thể loại kinh dị sở trường đã làm nên tên tuổi của anh ở điện ảnh Việt.
Người yêu có rất nhiều ước mơ, hoài bão tương lai, nhưng lại không có tôi trong đó

Người yêu có rất nhiều ước mơ, hoài bão tương lai, nhưng lại không có tôi trong đó

Góc tâm tình

05:24:03 07/03/2025
Người yêu tôi đi nước ngoài du học tiếp bậc cao học, anh rất hào hứng và dự định sẽ ở lại làm việc lâu dài nếu như có cơ hội tốt.
Những triệu chứng chính của bệnh tiểu đường có thể xuất hiện khi đi bộ

Những triệu chứng chính của bệnh tiểu đường có thể xuất hiện khi đi bộ

Sức khỏe

04:59:23 07/03/2025
Vì bệnh thần kinh do tiểu đường có thể gây tê nên bạn không cảm thấy những vết thương nhỏ khi chúng xảy ra. Điều này đồng nghĩa một vết cắt nhỏ hoặc vết phồng rộp khi đi bộ có thể biến thành nhiễm trùng nghiêm trọng mà bạn không hay biế...
Bắt giữ 4 "trẻ trâu" mang hung khí đi giao chiến lúc rạng sáng

Bắt giữ 4 "trẻ trâu" mang hung khí đi giao chiến lúc rạng sáng

Pháp luật

23:51:24 06/03/2025
Một nhóm trẻ trâu ở Sóc Trăng xảy ra mâu thuẫn với nhóm khác nên hẹn đánh nhau và bị lực lượng chức năng phát hiện, bắt giữ.
Rùng mình trước vai diễn vận vào đời Quý Bình, ánh mắt thất thần khi biết mình bị ung thư khiến ai cũng xót xa

Rùng mình trước vai diễn vận vào đời Quý Bình, ánh mắt thất thần khi biết mình bị ung thư khiến ai cũng xót xa

Sao việt

23:46:28 06/03/2025
Những hình ảnh, vai diễn cũ của Quý Bình hiện cũng đang được khán giả nhắc lại rất nhiều như một cách tưởng nhớ cố nghệ sĩ tài hoa bạc mệnh.
Phim Việt mới chiếu đã lập kỷ lục chưa từng có, nam chính là cái tên ai nghe cũng sởn da gà

Phim Việt mới chiếu đã lập kỷ lục chưa từng có, nam chính là cái tên ai nghe cũng sởn da gà

Phim việt

23:18:14 06/03/2025
Bộ phim Quỷ Nhập Tràng phải tới ngày 7/3 mới khởi chiếu chính thức nhưng đã có những suất chiếu sớm đầu tiên từ tối ngày 5/3 và hiện đang tạo ra cơn sốt ngoài phòng vé.
Gây sốt với 'Bắc Bling', Hoà Minzy sẽ soán ngôi Hoàng Thuỳ Linh?

Gây sốt với 'Bắc Bling', Hoà Minzy sẽ soán ngôi Hoàng Thuỳ Linh?

Nhạc việt

23:00:40 06/03/2025
Hòa Minzy với cơn sốt Bắc Bling liệu có vượt qua tên tuổi Hoàng Thùy Linh - ca sĩ rất thành công khi sử dụng chất liệu văn hóa như nguồn cảm hứng cho các ca khúc đình đám của mình?...
Đình Văn ngồi ghế nóng 'Đánh thức đam mê'

Đình Văn ngồi ghế nóng 'Đánh thức đam mê'

Tv show

22:30:15 06/03/2025
Ca sĩ Đình Văn là gương mặt nổi bật của dòng nhạc trữ tình quê hương, để lại ấn tượng trong chuỗi chương trình ca nhạc Mưa bụi vào những năm 1990.