Nữ sinh 1998 tìm ra bốn lỗ hổng của Oracle

Theo dõi VGT trên

Lê Mỹ Quỳnh, sinh viên năm ngành An toàn thông tin tại Hà Nội, được Oracle vinh danh nhiều lần vì tìm ra các lỗ hổng nghiêm trọng.

“Xin chào mọi người, mình là Quỳnh Lê. Mình đang là sinh viên năm cuối Học viện Kỹ thuật Mật mã và là Security Researcher, đang tập trung nghiên cứu các lỗ hổng trên nền tảng Java”, Quỳnh giới thiệu về bản thân tại một buổi webinar của giới bảo mật hồi tháng 10/2020. Trong năm vừa qua, cô sinh viên sinh năm 1998 phải nhiều lần nhắc lại câu giới thiệu này trong các buổi thuyết trình bởi ít ai nghĩ, cô bé mới hơn 20 tuổi dáng người nhỏ nhắn lại “sưu tầm” được 4 lỗ hổng bảo mật ở mức độ nghiêm trọng cao trong chưa đầy một năm. Cô cũng trở thành diễn giả được yêu thích tại nhiều sự kiện an toàn thông tin.

Nữ sinh 1998 tìm ra bốn lỗ hổng của Oracle - Hình 1

Lê Mỹ Quỳnh đang là sinh viên năm cuối ngành An toàn thông tin. Ảnh: Lưu Quý.

CVE là cách gọi chung cho các lỗ hổng bảo mật, theo chuẩn của tổ chức quốc tế MITRE. Bốn CVE được Quỳnh tìm ra gồm CVE-2020-14625, CVE-2020-14825, CVE-2020-2883, CVE-2020-2798. Trong đó, ba lỗ hổng được các chuyên gia đánh giá ở mức 9,8/10 về mức độ nghiêm trọng, xuất hiện trên máy chủ WebLogic của Oracle. Đây là máy chủ ứng dụng được sử dụng bởi hàng chục nghìn công ty trên khắp thế giới, mang lại doanh thủ tỷ USD cho hãng công nghệ khổng lồ nước Mỹ. Nếu không được phát hiện sớm, các lỗ hổng trên có thể bị giới hacker khai thác, chiếm quyền điều khiển, gây ra những hậu quả khó lường.

Oracle thường công bố danh sách lỗ hổng, cùng bản vá cho các sản phẩm của mình theo từng quý trong năm. Quỳnh Lê, được nhắc tên 3 trong 4 quý trong năm vừa qua, ở tuổi 23, và còn chưa tốt nghiệp đại học.

Đến với bảo mật không vì đam mê

Với CVE đầu tiên trong đời, Quỳnh mất 2 tuần mới tìm ra, nhưng trước đó là 2 tháng để nghiên cứu, gần 4 năm ròng tích lũy kiến thức. Nhiều lúc quá trình tìm lỗi đi vào bế tắc, nhưng nhờ cố gắng và đam mê, cô đã đến đích.

Quay lại quá khứ, Quỳnh nhận mình không đến với ngành này vì đam mê hay có mục tiêu cụ thể, mà đơn giản là thấy “hay hay” và phù hợp với bản thân. “Ngày xưa em cũng thích máy tính, hay mày mò, nên nghĩ mình hợp với ngành kỹ thuật hơn là xã hội. Em chọn ngành này vì thấy ở trường có chương trình cho đi du học”, Quỳnh kể lại.

Video đang HOT

Cô sinh viên năm nhất, yêu sách văn học, biết đánh đàn, đã hoàn thành chương trình học với thành tích tốt, đỗ xuất du học của trường. Nhưng đến khi đạt được mục tiêu ban đầu, Quỳnh nhận ra mình thực sự yêu thích ngành an toàn thông tin và quyết định ở lại để có thể dấn thân vào công việc sớm hơn.

Cuối năm thứ hai đại học, khi chập chững bước vào các môn học chuyên ngành, Quỳnh đã tìm đến những anh chị khóa trên để học hỏi và được đưa đến học việc tại trung tâm an toàn thông tin của VNPT.

“Đến khi vào làm, em thực sự bị cuốn theo công việc này. Ban đầu là tìm hiểu, rồi được các anh đi trước hướng dẫn, rồi thấy ham vào yêu thích ngành này luôn”, Quỳnh nói.

Lần đầu tìm ra lỗ hổng của sản phẩm Oracle là cuối năm 2019. Cô sinh viên năm 4 khi ấy sung sướng đến mức rú lên, rồi lại lo lắng khi nghĩ về việc có thể ai đó đã tìm ra lỗ hổng này trước mình. Theo Quỳnh, đó là những cảm xúc cô không bao giờ quên, khi đam mê của mình tạo ra thành quả và được ghi nhận.

Ước mơ ra thế giới

Để tìm ra một lỗ hổng, những người làm bảo mật như Quỳnh mất nhiều tháng để nghiên cứu sản phẩm và các lỗ hổng đã được tìm ra trước đó. Việc “ôm” máy tính hàng chục tiếng đồng hồ mỗi ngày không phải là điều xa lạ với cô gái này.

Tuy nhiên, tìm ra một lỗi đã khó, việc chứng minh lỗ hổng còn khó hơn. “Cũng giống việc nói một ổ khóa cũ là kém an toàn, chúng ta cần chỉ ra cách kẻ xấu có thể phá ổ khóa đó”, Quỳnh ví von. Cô cho biết, công đoạn khó nhất với cô trong quá trình tìm lỗ hổng là viết mã tấn công nó.

“Một kỹ sư phải thực sự hiểu về lỗi và sản phẩm trước khi tìm ra một CVE mang tên mình”, Quỳnh nhấn mạnh. Các lỗ hổng cô tìm ra đều từ sản phẩm WebLogic của Oracle, vốn được xây dựng bằng ngôn ngữ Java, đồng thời dùng để triển khai cho các ứng dụng web được viết bằng ngôn ngữ lập trình này.

Thời gian qua, Quỳnh tập trung vào các vấn đề liên quan đến lỗ hổng Java Deserialization ảnh hưởng đến cơ chế chuyển đổi trạng thái đối tượng trong lập trình. Hầu hết lỗ hổng mà Quỳnh khai thác đều liên quan đến cơ chế này. Có lỗi tìm ra trong một tuần, nhưng cũng có chiếc khiến cô mất cả tháng.

Ngay cả khi đã tìm ra, việc xác nhận và tung ra bản vá có thể cũng mất nhiều tháng chờ đợi. Trong khi ở lĩnh vực này, việc được ghi nhận càng sớm càng giảm thiệt hại cho cả doanh nghiệp và người dùng.

Quỳnh ấp ủ ước mơ trở thành người có sức ảnh hưởng trong ngành bảo mật toàn cầu. “Em muốn được làm những việc khó hơn, lớn hơn và trở thành một nhà nghiên cứu chuyên nghiệp. Xa hơn, em muốn mình được thuyết trình tại một hội nghị bảo mật tầm thế giới”, Quỳnh nói.

Trong tương lai gần, cô sinh viên năm cuối Học viện Kỹ thuật Mật mã hy vọng sẽ hoàn thành việc học để tập trung phát triển đam mê. Mỗi ngày, Quỳnh dành tám tiếng ban ngày để làm việc tại Trung tâm An toàn thông tin, tối về là thời gian cho đồ án tốt nghiệp.

Khác với hình dung của nhiều người về một chuyên gia bảo mật chỉ cặm cụi bên máy tính, Quỳnh chọn cuộc sống cân bằng. “Em luôn giữ cho tâm lý thoải mái, sắp xếp thời gian hợp lý và ăn đúng giờ, ngủ đúng giờ, cuối tuần gặp gỡ bạn bè”. Khi công cuộc tìm “bug” gặp bế tắc, cô chọn phương án “gập máy tính và đi chơi”.

Cô nữ sinh bảo mật không coi tuổi đời trẻ hay giới tính nữ là vấn đề, bởi “tất cả đều bình đẳng trước các lỗ hổng bảo mật”. Chia sẻ về bí quyết giúp mình đạt được những CVE đầu tiên, Quỳnh nhấn mạnh vào sự kiên trì và khả năng học hỏi, bởi theo Quỳnh, an toàn thông tin vẫn là một công việc khó, đòi hỏi sự kiên trì chứ không thể làm vừa làm đã có thành tích ngay. Hơn nữa, công nghệ luôn thay đổi, nên người trẻ cũng không thể chủ quan và cần học hỏi cái mới liên tục.

Apple trả gần 7 tỷ đồng cho một nhóm hacker để tìm lỗi

Nhóm hacker được Apple thưởng số tiền 288.500 USD (tương đương 6,7 tỷ đồng) vì tìm ra nhiều lỗ hổng bảo mật trên hệ thống với các mức độ nghiêm trọng khác nhau.

Sở hữu những nền tảng được đánh giá là bảo mật an toàn thông tin tốt nhất hiện nay trên thế giới, Apple cũng có bí quyết của riêng của mình. Đó là thường xuyên trả tiền cho các tổ chức hacker để hỗ trợ trong công tác tìm ra các lỗi hệ thống, lỗ hổng bảo mật.

Mới đây, một nhóm hacker trẻ tuổi đã được Apple "tưởng thưởng" số tiền 288.500 USD (tương đương 6,7 tỷ VNĐ) vì tìm ra 55 lỗ hổng bảo mật trên hệ thống của Apple, trong đó có 11 trường hợp được gắn nhãn "nghiêm trọng".

Tuy nhiên Curry, người mới chỉ 20 tuổi và là đại diện của nhóm hacker, chia sẻ một khi Apple xử lý và thưởng cho tất cả các lỗi mà nhóm báo cáo, tổng số tiền thanh toán của họ có thể vượt quá 500.000 USD (tương đương 11,6 tỷ VNĐ).

Apple trả gần 7 tỷ đồng cho một nhóm hacker để tìm lỗi - Hình 1

Từ việc tìm ra lỗi trên hệ thống của Apple, các nhóm hacker có thể dễ dàng kiếm được hàng trăm ngàn USD theo một chương trình đặc biệt.

"Trước đây, tôi chưa từng làm việc trên chương trình tiền thưởng lỗi của Apple nên tôi không thực sự biết mình sẽ mong đợi điều gì", Curry chia sẻ trên blog cá nhân. "Nhưng rồi tôi quyết định tại sao không thử vận may của mình và xem những gì tôi có thể tìm thấy".

Nghĩ là làm, Curry tập trung nhóm của mình gồm 4 thành viên khác, và bắt đầu tiến hành "hack" vào hệ thống của Apple dù chưa nắm rõ về các khoản thanh toán, cũng như cách thức chương trình hoạt động.

Trong vòng 4 tháng, nhóm hacker giấu tên đã phát hiện ra một loạt điểm yếu trên hệ thống bảo mật của Apple với các mức độ nghiêm trọng khác nhau. Sau khi tìm ra lỗi, họ nhanh chóng gửi thông tin cho Apple và chờ đợi phản hồi.

Theo chia sẻ, những lỗ hổng này đa phần sẽ tạo kẽ hở cho những kẻ tấn công xâm nhập vào các ứng dụng không chỉ của khách hàng, mà cả các nhân viên của Apple.

Chúng cũng có thể khởi chạy một loại mã độc có khả năng tự động chiếm tài khoản iCloud của nạn nhân, truy cập các công cụ quản lý và các tài nguyên nhạy cảm hoặc lấy mã nguồn nội bộ các dự án của Apple.

Apple trả gần 7 tỷ đồng cho một nhóm hacker để tìm lỗi - Hình 2

Việc nhận được báo cáo sớm từ tổ chức hacker giúp Apple đã nhanh chóng nắm bắt và giải quyết phần lớn các lỗ hổng, với một số trường hợp chỉ mất vài tiếng đồng hồ.

Trước đó, Apple thậm chí đã chế tạo hẳn một chiếc iPhone đặc biệt có tên là thiết bị nghiên cứu an toàn (SRD), với chức năng can thiệp sâu hơn vào hệ thống mã nguồn, giúp các hacker thỏa sức tìm kiếm lỗ hổng trên hệ điều hành iOS.

Ngoài ra, hacker nằm trong chương trình hợp tác của Apple cũng được phép truy cập vào các tài liệu nâng cao, cũng như tham gia vào diễn đàn chuyên dụng để kết nối với các kỹ sư của Apple.

Bạn thấy bài viết này có hữu ích không?
Có;
Không

Tin liên quan

Tin đang nóng

Lộ khung hình nhạy cảm gây tranh cãi của Minh Hằng
08:04:51 18/11/2024
Ca sĩ Bích Tuyền lấy chồng tỷ phú Mỹ, sở hữu biệt thự 1.600 tỷ đồng, giờ sống ra sao?
06:24:47 18/11/2024
Chồng không may qua đời, tôi ở vậy phụng dưỡng bố chồng bệnh tật, ngày giỗ đầu, ông bất ngờ làm một việc khiến tôi bật khóc
05:58:43 18/11/2024
Chồng mất tròn năm, hôm ấy nghe lời đề nghị của anh chồng, tôi giật mình không tưởng
05:55:29 18/11/2024
Ca sĩ Tô Thanh Phương hiện ra sao sau khi nhảy lầu?
06:26:59 18/11/2024
Cam thường bóc trần sắc vóc thật của nữ chính hot nhất màn ảnh hiện nay
06:20:12 18/11/2024
Tiếng hét thất thanh tố cáo nữ diễn viên gen Z giữa lễ trao giải gây sốc cho 400 triệu người
07:56:29 18/11/2024
Cặp đôi Vbiz để lộ bằng chứng hẹn hò bí mật, bị phát hiện "đánh lẻ" du lịch nước ngoài
09:44:27 18/11/2024

Tin mới nhất

Nâng cao và biến đổi hình ảnh của bạn bằng trình chỉnh sửa video trực tuyến CapCut

15:45:56 16/01/2024
Đã đến lúc bỏ lại các công cụ chỉnh sửa cũ và chấp nhận giải pháp thay đổi cuộc chơi. Gặp gỡ Trình chỉnh sửa video trực tuyến CapCut - giải pháp sẽ nâng cao, nâng cao và cách mạng hóa thế giới sáng tạo nội dung trực quan của bạn

Cách đăng Facebook để có nhiều lượt thích và chia sẻ

22:01:27 21/12/2022
Chắc hẳn là ai trong chúng ta cũng luôn muốn các bài đăng trên Facebook có được nhiều lượt thích và chia sẻ. Tuy nhiên, làm thế nào để tối ưu bài đăng thì không phải ai cũng biết

Thêm nhiều bang của Mỹ cấm TikTok

21:03:46 21/12/2022
Louisiana và Tây Virginia là hai bang mới nhất cấm công chức sử dụng TikTok trên thiết bị công do lo ngại Trung Quốc có thể theo dõi người Mỹ và kiểm duyệt nội dung

Microsoft cấm khai thác tiền điện tử trên các dịch vụ đám mây để bảo vệ khách hàng

20:03:41 21/12/2022
Microsoft đã cập nhật thỏa thuận cấm khai thác tiền điện tử trên các dịch vụ trực tuyến của mình. Việc khai thác tiền điện tử trên dịch vụ của Microsoft cần có sự cho phép bằng văn bản của công ty, nhưng cũng chỉ nhằm mục đích thử nghiệ...

Facebook trấn áp hàng loạt công ty phần mềm gián điệp

20:01:24 21/12/2022
Meta (công ty mẹ của Facebook) cho biết họ đã ngăn chặn không dưới 200 hoạt động bí mật, trấn áp hàng loạt công ty phần mềm gián điệp kể từ năm 2017 tại khoảng 70 quốc gia

Meta đối mặt cáo buộc vi phạm các quy tắc chống độc quyền với mức phạt 11,8 tỷ đô

19:01:39 21/12/2022
Ủy ban Châu Âu - cơ quan điều hành của EU cho biết, đã phát hiện Meta vi phạm các quy tắc chống độc quyền của EU bằng cách bóp méo sự cạnh tranh trên thị trường quảng cáo trực tuyến. Meta có thể phải đối mặt với khoản tiền phạt lên tới ...

Không cần thăm dò, Musk nên sớm từ chức CEO Twitter

15:01:33 21/12/2022
Người dùng Twitter, các nhà đầu tư Tesla và chuyên gia phân tích trong ngành đều cho rằng Elon Musk nên sớm từ chức CEO Twitter

Đại lý Việt nhập iPhone 14 kiểu 'bia kèm lạc'

14:01:42 21/12/2022
Muốn nhập được các mẫu bán chạy như iPhone 14 Pro/Pro Max, các chuỗi đại lý bán lẻ ủy quyền của Apple bắt buộc phải nhập thêm hàng loạt phụ kiện đi kèm

Khai trương hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR tại Quần thể Di tích Cố đô Huế

09:38:18 21/12/2022
Sáng 20/12, tại Ngọ Môn, Đại Nội Huế, Trung tâm Bảo tồn Di tích Cố đô Huế đã tổ chức Lễ Khai trương Hệ thống vé điện tử và dịch vụ trải nghiệm thực tế ảo XR

'Dở khóc dở cười' với tính năng trợ giúp người bị tai nạn ôtô của Apple

09:37:54 21/12/2022
Tính năng phát hiện tai nạn ôtô mới ra mắt trên Apple iPhone và Apple Watch sẽ tự động tìm kiếm sự trợ giúp từ bộ phận cấp cứu khi có nguy cơ xảy ra tai nạn

Xiaomi sa thải hàng nghìn nhân sự

09:35:12 21/12/2022
Gã khổng lồ smartphone Trung Quốc Xiaomi đang lên kế hoạch sa thải 15% trong số hơn 30.000 nhân sự trong bối cảnh công ty gặp khó khăn

Apple sẽ bắt đầu sản xuất MacBook tại Việt Nam vào giữa năm 2023

09:34:00 21/12/2022
Đối với Trung Quốc, việc mất vị trí độc quyền sản xuất MacBook tượng trưng cho vị thế công xưởng thế giới của Trung Quốc đang bị suy yếu

Có thể bạn quan tâm

Chiếm trọn điểm 10 ấn tượng với trang phục đồng bộ

Thời trang

12:27:10 18/11/2024
Dù là set áo quần, áo váy hay bộ đồ thể thao, trang phục đồng bộ dễ dàng tạo ấn tượng mạnh và giúp người mặc tiết kiệm thời gian phối đồ mà vẫn nổi bật và thời thượng. Đây là lựa chọn lý tưởng cho những ai yêu thích phong cách sành điệu...

Người đàn ông luôn ngồi ở cửa nhà đợi con gái làm ăn xa trở về: Đến năm thứ 5, khi cánh cửa mở ra tất cả không thốt nên lời

Netizen

12:15:07 18/11/2024
Tốc độ thành công của bạn nhất định phải vượt qua tốc độ già đi của bố mẹ - là câu nói chắc hẳn chúng ta nghe ít nhất một lần trong đời.

Bắt giữ nhiều đối tượng trộm cắp cà phê ở Lâm Đồng

Pháp luật

12:12:59 18/11/2024
Ngày 18/11, Công an huyện Đức Trọng (Lâm Đồng) cho biết, đã bắt giữ người trong trường hợp khẩn cấp đối với Lưu Xuân Kiên (1997, thường trú tại thị trấn Cát Thành, huyện Trực Ninh, tỉnh Nam Định) để điều tra về hành vi trộm cắp tài sản.

Chưa bao giờ làm trứng gà ngâm tương lại dễ như thế, dắt túi 2 mẹo nhỏ, làm mẻ trứng nào cũng thơm ngon, nịnh mắt

Ẩm thực

11:41:22 18/11/2024
Mất chưa đầy 20 phút để chuẩn bị món trứng gà ngâm tương thơm ngon này, và một khi đã làm xong, bạn sẽ có món ngon cho cả tuần!

Vì sao nên uống chanh mật ong vào buổi sáng?

Làm đẹp

11:34:48 18/11/2024
Ngoài ra, mật ong hoạt động như một chất prebiotic, thúc đẩy sự phát triển của vi khuẩn đường ruột có lợi. Sự kết hợp này có thể giúp làm giảm các triệu chứng khó tiêu, đầy hơi và táo bón, tạo tiền đề cho một ngày thoải mái hơn.

Chụp MRI, phát hiện điều không ngờ nhờ uống trà xanh

Sức khỏe

11:11:44 18/11/2024
Chế độ ăn Địa Trung Hải nhìn chung cũng cung cấp nguồn polyphenol dồi dào vì phong phú rau củ, trái cây, cá, các nguồn đạm thực vật, ngũ cốc nguyên cám, dầu thực vật lành mạnh...

Pep thay đổi bộ mặt Ngoại hạng Anh thế nào

Sao thể thao

11:01:56 18/11/2024
Từ khi Pep Guardiola đặt chân tới Ngoại hạng Anh vào năm 2016, một làn sóng thay đổi lớn đã cuốn qua giải đấu hàng đầu xứ sở sương mù.

Cứu bé 7 tuổi bị cửa cuốn kẹp cổ, ngừng tuần hoàn

Tin nổi bật

11:01:50 18/11/2024
Hiện tại, bệnh nhi được hỗ trợ thở máy, glasgow 12 điểm. Bệnh viện Đa khoa tỉnh Phú Thọ đang hội chẩn với Bệnh viện Nhi Trung ương để định hướng điều trị tiếp theo.

9 "tuyệt chiêu" lưu trữ giúp mẹ tôi không tốn đồng nào mà nhà vẫn luôn gọn gàng một cách không ngờ

Sáng tạo

10:48:04 18/11/2024
Sau khi đến tuổi trung niên, họ thường điềm tĩnh, nhìn nhận mọi việc rõ ràng hơn, nói năng dịu dàng, làm việc có nề nếp và quan trọng là luôn giữ được nhà cửa gọn gàng mà không hề tốn công sức hay tiền bạc.

Nhân tố cản bước tăng trưởng của kinh tế Trung Quốc

Thế giới

10:43:37 18/11/2024
Việc ông Donald Trump giành chiến thắng trong cuộc bầu cử Tổng thống Mỹ vừa qua có thể dẫn đến các biện pháp hạn chế thương mại khắc nghiệt hơn và các chính sách đơn phương sẽ làm phân mảnh hệ thống toàn cầu.

Tình trạng của Hòa Minzy giữa nghi vấn mang thai lần 2

Sao việt

10:27:08 18/11/2024
Hậu chia tay bạn trai thiếu gia vào giữa năm 2022, Hòa Minzy vẫn sống một mình. Cô tập trung vào công việc và chăm lo cho bé Bo - cậu con trai 5 tuổi của cô.