Người dùng Windows nên cập nhật ngay lập tức để vá 6 lỗ hổng nguy hiểm

Theo dõi VGT trên

Mới đây, Microsoft đã phát hành bản cập nhật mới nhằm khắc phục 68 lỗ hổng bảo mật, trong đó có 6 lỗ hổng zero-day được khai thác tích cực trong tự nhiên.

Chia sẻ với The Hacker News, Greg Wiseman, giám đốc sản phẩm của Rapid7 cho biết 2 lỗ hổng zero-day ảnh hưởng đến Exchange Server (được công khai vào cuối tháng 9-2022) cuối cùng đã được Microsoft khắc phục. “Người dùng nên cập nhật hệ thống Exchange Server ngay lập tức, bất kể có áp dụng các giải pháp giảm thiểu rủi ro trước đó hay không”.

Người dùng Windows nên cập nhật ngay lập tức để vá 6 lỗ hổng nguy hiểm - Hình 1

Danh sách các lỗ hổng được khai thác tích cực, cho phép nâng cao đặc quyền và thực thi mã từ xa, bao gồm:

- CVE-2022-41040 (điểm CVSS: 8.8)

- CVE-2022-41082 (điểm CVSS: 8.8)

- CVE-2022-41128 (điểm CVSS: 8.8)

- CVE-2022-41125 (điểm CVSS: 7.8)

Video đang HOT

- CVE-2022-41073 (điểm CVSS: 7.8)

- CVE-2022-41091 (điểm CVSS: 5.4)

Hai nhà nghiên cứu Benot Sevens và Clément Lecigne thuộc Nhóm Phân tích Mối đ.e dọ.a (TAG) của Google là người đã báo cáo lỗ hổng CVE-2022-41128, xảy ra khi mục tiêu bị lừa truy cập một trang web được chế tạo đặc biệt.

CVE-2022-41091 là một trong hai lỗi bỏ qua bảo mật trong Windows Mark of the Web (MotW). Gần đây lỗ hổng này đã được ransomware Magniber lợi dụng để nhắm mục tiêu người dùng bằng các bản cập nhật phần mềm giả mạo.

Lỗ hổng MotW thứ hai cần giải quyết là CVE-2022-41049 (hay còn gọi là ZippyReads), được báo cáo bởi nhà nghiên cứu bảo mật Will Dormann.

Kev Breen, giám đốc nghiên cứu mối đ.e dọ.a mạng tại Immersive Labs, cho biết hai lỗ hổng leo thang đặc quyền trong Print Spooler (CVE-2022-41073) và CNG Key Isolation Service (CVE-2022-41125) có thể sẽ bị các tác nhân đ.e dọ.a lạm dụng và giành được các đặc quyền hệ thống.

Ngoài những vấn đề này, bản cập nhật mới cũng giải quyết một số lỗi thực thi mã từ xa trong Microsoft Excel, Word, ODBC Driver, Office Graphics, SharePoint Server và Visual Studio, cũng như một số lỗi leo thang đặc quyền trong Win32k, Overlay Filter và Group Policy.

Người dùng Windows nên cập nhật ngay lập tức để vá 6 lỗ hổng nguy hiểm - Hình 2

Các lỗ hổng zero-day có thể bị khai thác trong vòng 14 ngày

Theo Microsoft, tin tặc chỉ mất khoảng 14 ngày để khai thác thành công sau khi thông tin của lỗ hổng zero-day được tiết lộ công khai.

Ban đầu, các cuộc tấ.n côn.g zero-day bị giới hạn về phạm vi, nhưng xu hướng này đã nhanh chóng được nhiều nhóm tin tặc sử dụng.

Trong Báo cáo Quốc phòng Kỹ thuật số dài 114 trang, Microsoft nhận thấy thời gian khai thác lỗ hổng của tin tặc đã giảm chỉ còn khoảng 14 ngày sau khi thông tin của lỗ hổng được tiết lộ công khai. Điều này đồng nghĩa với việc các tổ chức bị ảnh hưởng phải phát hành bản vá lỗi càng sớm càng tốt.

Các lỗ hổng zero-day có thể bị khai thác trong vòng 14 ngày - Hình 1

Vào tháng 4-2022, Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Mỹ (CISA) phát hiện ra rằng tin tặc đang đẩy mạnh khai thác, tấ.n côn.g bằng cách tận dụng các lỗ hổng phần mềm.

Công ty cáo buộc các nhóm tin tặc do nhà nước Trung Quốc hậu thuẫn đặc biệt thành thạo trong việc phát hiện và khai thác lỗ hổng zero-day.

Vào tháng 9-2021, Cục Quản lý Không gian mạng Trung Quốc (CAC) đã ban hành một quy định mới liên quan đến việc báo cáo lỗ hổng bảo mật. Cụ thể, quy định yêu cầu lỗ hổng bảo mật phải được báo cáo cho chính phủ trước khi chia sẻ cho các nhà phát triển sản phẩm.

Microsoft nói rằng quy định này cho phép các nhóm tin tặc được chính phủ hậu thuẫn khai thác lỗ hổng trước khi chúng được vá, thúc đẩy hoạt động gián điệp vì lợi ích kinh tế và quân sự của Trung Quốc, theo The Hacker News.

Có khá nhiều lỗ hổng được các tác nhân Trung Quốc khai thác trước khi bị phát hiện, đơn cử như:

- CVE-2021-35211 (điểm CVSS: 10.0) - Một lỗ hổng thực thi mã từ xa trong SolarWinds Serv-U Managed File Transfer Server và phần mềm Serv-U Secure FTP đã bị DEV-0322 khai thác.

- CVE-2021-40539 (điểm CVSS: 9.8) - Một lỗ hổng bỏ qua xác thực trong Zoho ManageEngine ADSelfService Plus đã bị DEV-0322 (TiltedTemple) khai thác.

- CVE-2021-44077 (điểm CVSS: 9.8) - Một lỗ hổng thực thi mã từ xa chưa được xác thực trong Zoho ManageEngine ServiceDesk Plus đã bị DEV-0322 (TiltedTemple) khai thác.

- CVE-2021-42321 (điểm CVSS: 8.8) - Một lỗ hổng thực thi mã từ xa trong Microsoft Exchange Server đã bị khai thác ba ngày sau khi nó được tiết lộ trong cuộc thi hack Tianfu Cup vào ngày 16 và 17-10-2021.

- CVE-2022-26134 (điểm CVSS: 9.8) - Một lỗ hổng trong Atlassian Confluence, có khả năng đã được tận dụng bởi một tác nhân liên kết với Trung Quốc chống lại một thực thể giấu tên của Mỹ vài ngày trước khi lỗ hổng được tiết lộ vào ngày 2-6.

Những phát hiện này cũng được đưa ra gần một tháng sau khi CISA công bố danh sách các lỗ hổng hàng đầu được tin tặc Trung Quốc sử dụng kể từ năm 2020 để đán.h cắp tài sản trí tuệ, và phát triển quyền truy cập vào các mạng nhạy cảm.

"Lỗ hổng zero-day là một phương tiện đặc biệt hiệu quả để khai thác ban đầu, dễ dàng được tái sử dụng bởi các quốc gia quốc gia và các tin tặc", công ty cho biết.

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Đình chỉ cô giáo ở Hà Nội có hành vi thân mật với na.m sin.h trong lớp học
17:15:34 02/10/2024
Vụ clip phản cảm giữa học sinh và giáo viên: Na.m sin.h thừa nhận "đùa cợt quá mức"
17:20:18 02/10/2024
Bà Phương Hằng "quay xe", huỷ kèo quyên góp bão lũ, bị 1 sao nam réo thẳng tên
17:44:50 02/10/2024
Lại thêm drama: Negav nghi xúc phạm giáo viên, đây là lý do thôi học?
20:46:05 02/10/2024
Nữ giáo viên trẻ có cử chỉ thân mật, phản cảm với na.m sin.h THPT tường trình gì?
17:23:55 02/10/2024
Beyoncé nhận kết cục đắng vì dính líu tội ác của Diddy, thao túng Justin Bieber?
17:19:26 02/10/2024
Cậu bé làng Nủ kể lại trận lũ quét, rơi nước mắt: "Con vẫn chưa tìm được bố"
16:37:13 02/10/2024
Cassie: Tình cũ lật tẩy tội ác Diddy, tiết lộ bí mật chấn động về "dầu em bé"
17:03:54 02/10/2024

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung

Microsoft cấm khai thác tiề.n điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiề.n điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiề.n điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiề.n phạt lên tới ...

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Nếu đã từ bỏ Twitter, đây là những nền tảng mới thay thế

09:33:06 21/12/2022
Nếu đã từ bỏ Twtter để đọc tin tức, hãy tìm đến những nền tảng mới dưới đây. Twitter luôn được biết đến là nền tảng cung cấp tin tức tuyệt vời cho người dùng. Nhưng với các xáo trộn gần đây, mạng xã hội này đang khiến nhiều người nghĩ đ...

Có thể bạn quan tâm

Vy Vy - cô gái đứng sau bản hit của Nam Em giờ ra sao?

Nhạc việt

22:44:03 02/10/2024
Vy Vy vừa trình làng dự án âm nhạc mới sau thời gian ấp ủ. Trước đó, cô gây chú ý khi là tác giả ca khúc Bồng bềnh bồng bềnh do Nam Em thể hiện.

Sốc: HLV Kim Sang-sik gọi lại Văn Quyết, ngó lơ Công Phượng

Sao thể thao

22:42:23 02/10/2024
Ngày 2-10, HLV Kim Sang-sik đã sớm công bố danh sách tập trung đội tuyển Việt Nam chuẩn bị cho hai trận giao hữu quốc tế gặp đội tuyển Ấn Độ và đội tuyển Lebanon nhân dịp FIFA Days tháng 10-2024.

Mỹ nhân 9X cả gan bắt nạt nhiều đàn chị, vẻ ngoài ngây thơ thánh thiện hóa ra chỉ là lừa dối

Hậu trường phim

22:40:10 02/10/2024
Sohu đưa tin những ngày qua nữ diễn viên Châu Vũ Đồng trở thành tâm điểm chú ý trên khắp các MXH Trung Quốc với cả những ý kiến đán.h giá tích cực và tiêu cực.

Nhanh chóng điều tra, làm rõ và bắt giữ các đối tượng cướp, cướp giật tài sản

Pháp luật

22:24:13 02/10/2024
Sau khi nhận được tin báo, Phòng Cảnh sát hình sự Công an tỉnh và Công an TP Thanh Hóa đã nhanh chóng huy động lực lượng tiến hành điều tra, xác minh và truy xét nóng.

Mỹ nhân giàu nhất showbiz, không ai dám nghi "phông bạt": Cử nhân Harvard, sống trong biệt thự nghìn tỷ đồng, vào giới giải trí chỉ vì đam mê

Sao châu á

22:19:43 02/10/2024
Xuất thân là thiên kim tiểu thư gia tộc giàu có hàng đầu, vào showbiz chỉ như một cuộc dạo chơivà thử sức của mỹ nhân này.

Vụ Hương Tràm bị đồn sinh con: Một công ty ở TPHCM bị phạt 10 triệu đồng

Sao việt

21:43:18 02/10/2024
Phía ca sĩ Hương Tràm vừa thông báo kết quả giải quyết đơn kiện về hành vi đăng tải thông tin sai sự thật và vu khống cô trên mạng xã hội.

Cách Singapore giải quyết tình trạng thiếu nước ngọt

Thế giới

21:37:15 02/10/2024
Cùng với đó, Singapore đã tận dụng hai phần ba diện tích bề mặt của mình để lưu trữ nước mưa. Nước từ mái nhà được dẫn qua các ống/cống vào một mạng lưới sông, kênh rạch và hồ chứa.

Hằng Du Mục bị nghi đưa người mới dự sinh nhật con trai, tấm gương hé lộ sự thật

Netizen

21:30:23 02/10/2024
Sau khi trở về trạng thái độc thân và nuôi dưỡng 4 con, Hằng Du Mục vẫn luôn được mọi người quan tâm. Mới đây, trong tiệc sinh nhật con trai, nữ TikToker bị nghi ngờ có người mới sau khi loạt chi tiết bị dân tình soi ra.

"Drama queen" Yuna Vũ phản ứng với sự xuất hiện của Á hậu Bùi Khánh Linh

Tv show

21:10:57 02/10/2024
Show hẹn hò Đảo Thiên Đường đang dần bước vào chặng nước rút và các mối quan hệ trong nhà chung cũng đã dần được xác định rõ ràng.

Bệnh lạ Negav mắc từ bé có phải nguyên nhân phát ngôn phản cảm, nguy hiểm không?

Sức khỏe

20:54:05 02/10/2024
Những ngày qua, Negav là cái tên hot nhất các diễn đàn vì loạt phát ngôn và hành động thiếu chuẩn mực. Thế nhưng, ít ai biết rằng, anh chàng từng mắc phải 1 căn bệnh từ khi còn nhỏ.