Một lỗ hổng bảo mật vừa được phát hiện trên Windows 7 có thể ảnh hưởng tới hàng triệu người dùng.
Các nhà nghiên cứu bảo mật gần đây đã tìm thấy lỗ hổng đặc quyền cục bộ trong Windows 7 có thể ảnh hưởng đến hàng triệu người dùng Windows chưa cập nhật từ phiên bản này. Được phát hiện trong tháng 11, lỗ hổng này cũng tồn tại trong Windows Server 2008 R2 và Windows 10 . Các thiết bị chạy một trong hai phiên bản Windows này sẽ rất dễ bị tấn công.
Theo các nhà nghiên cứu bảo mật , lỗ hổng bảo mật khi bị khai thác có thể cực kỳ nghiêm trọng. Tuy nó không dễ bị khai thác như các lỗ hổng khác được tìm thấy trong hệ thống nhưng với sự hiểu biết về Windows 7, những kẻ tấn công có thể thay đổi Performance Monitoring System với đặc quyền mà lỗ hổng cung cấp, có thể cho phép kẻ tấn công thực thi bất kỳ mã nào được chọn.
Lỗ hổng bảo mật nghiêm trọng tồn tại trên Windows 7 vừa được phát hiện
Tóm lại, lỗ hổng bảo mật này có thể ảnh hưởng đến quyền riêng tư và tài nguyên của người dùng ở mức tối đa khi được khai thác đầy đủ, với quyền ghi vào các khóa đăng ký sau:
HKLM \ SYSTEM \ CurrentControlSet \ Services \ Dnscache
HKLM \ SYSTEM \ CurrentControlSet \ Services \ RpcEptMapper
Vấn đề lớn hơn là nhóm Microsoft sẽ không làm được gì nhiều để giúp những người dùng đang bị đe dọa. Do Microsoft đã chuyển sang kỷ nguyên của Windows 10 và các bản cập nhật của nó, người dùng Windows 7 sẽ không thấy bất kỳ giải pháp nào do Microsoft thực hiện cho vấn đề quan trọng này. Điều này đã khiến hàng triệu người phụ thuộc vào các giải pháp của bên thứ ba hoặc các bản nâng cấp hoàn chỉnh từ OS.
Chuyên gia bảo mật của Google được Facebook thưởng 60.000 USD
Natalie Silvanovich, nhà nghiên cứu bảo mật tại Google Project Zero, đã phát hiện ra lỗ hổng khi người dùng thực hiện cuộc gọi trên ứng dụng Messenger của nền tảng Android.
Natalie Silvanovich cho biết lỗ hổng nằm trong Giao thức mô tả phiên (SDP) của WebRTC. Đây là một định dạng chuẩn hóa được sử dụng trong việc trao đổi dữ liệu hình ảnh và âm thanh giữa hai điểm.
Chuyên gia bảo mật Natalie Silvanovich.
Những kẻ tấn công có thể đã khai thác lỗ hổng này bằng cách gửi một loại thông báo đặc biệt có tên SdpUpdate. Nó sẽ khiến cuộc gọi ngay lập kết nối với thiết bị của nạn nhân trước khi họ ấn trả lời. Theo Silvanovich, nếu thông báo này được gửi đến thiết bị của nạn nhân trong khi đang đổ chuông, nó sẽ giúp hacker nghe được âm thanh xung quanh như người ở đầu dây bên kia đã nhấc máy. Như vậy, việc nghe lén trở nên dễ dàng. Lỗ hổng được Natalie Silvanovich tìm thấy ở phiên bản Messenger 284.0.0.16.119.
Silvanovich đã mô phỏng từng bước cuộc tấn công trong báo cáo gửi tới Facebook ngày 6/10. Việc khai thác lỗi chỉ mất vài phút, nhưng kẻ tấn công sẽ phải là bạn bè với nạn nhân trên mạng xã hội để có quyền thực hiện cuộc gọi. Trong một bài đăng hôm 19/11 kỷ niệm 10 năm chương trình tìm kiếm lỗ hổng có thưởng Bug Bounty của mình, Facebook đã công bố mức thưởng 60.000 USD cho Silvanovich vì đã tìm ra một trong những lỗi nghiêm trọng nhất trên Messenger từ trước tới nay. Đây cũng là một trong ba phần thưởng săn lỗi cao nhất từng được Facebook trao. Silvanovich cho biết cô đã quyên góp toàn bộ tiền thưởng cho tổ chức phi lợi nhuận GiveWell.
"Sau khi khắc phục được lỗ hổng của Messenger, các nhà nghiên cứu bảo mật của chúng tôi đã áp dụng bổ sung một số biện pháp bảo vệ nhằm ngăn chặn vấn đề tương tự xảy ra trên các ứng dụng khác có sử dụng cùng giao thức thoại", Dan Gurfinkel, Giám đốc kỹ thuật bảo mật của Facebook viết trong bài đăng.
Facebook gần đây đã thay thế và mở rộng chương trình Bug Bounty bằng một chương trình khác có tên Hacker Plus, nhằm khuyến khích các nhà nghiên cứu tìm ra lỗ hổng trong nền tảng của hãng. Chỉ tính trong năm nay, Facebook cho biết mạng xã hội này đã được thông báo về gần 1.000 lỗ hổng bảo mật và chi hơn 1,98 triệu USD để thưởng cho các hacker từ hơn 50 quốc gia. Ngoài giải thưởng tiền mặt, các hacker này cũng được cung cấp quyền truy cập vào nhiều sản phẩm và tính năng mới của Facebook cũng như thư mời tham gia các sự kiện hàng năm của mạng xã hội này.
Silvanovich và nhiều nhà nghiên cứu tại Google Project Zero gần đây cũng đã xác định được nhiều lỗ hổng nghiêm trọng khác trong đó có lỗ hổng zero-day xuất hiện trên trình duyệt Chrome và các thiết bị di động của Apple và Microsoft Windows.
Ứng dụng tin nhắn hơn 100 triệu lượt tải từ Google Play có lỗ hổng bảo mật lớn Ứng dụng nhắn tin Go SMS Pro hiện đang có lỗ hổng bảo mật lớn gây ra nhiều nguy hiểm cho người dùng Mặc dù có hơn 100 triệu lượt cài đặt từ cửa hàng Google Play, tuy nhiên vẫn có một lỗ hổng bảo mật lớn cho người dùng. Nó có tiềm ẩn cho phép người khác truy cập vào những nội...
Tin mới nhất
Máy sưởi, quạt sưởi giá rẻ "cháy hàng" tại siêu thị điện máy
15:23:55 18/01/2021
Thời tiết rét buốt kéo dài khiến nhu cầu mua các thiết bị sưởi tăng chóng mặt. Nhiều siêu thị ghi nhận tình trạng cháy hàng, không còn đủ sản phẩm để đáp ứng cho khách.
JBL SA-750, y mẫu SA-600 của thập niên 60, cặp bài trùng với L100 Classic 75
15:14:32 18/01/2021
Bên cạnh cặp loa JBL L100 Classic 75, JBL cũng cho ra mắt ampli tích hợp SA750 Limited kỷ niệm 75 năm thành lập chạy mạch Class G, tích hợp streaming
Facebook kiện những nhà phát triển extension Chrome thu thập dữ liệu người dùng
15:12:43 18/01/2021
Facebook đã đệ đơn kiện các nhà phát triển extension của Google Chrome. Theo công ty, những tiện ích mở rộng này lấy dữ liệu cá nhân từ hồ sơ Facebook của người dùng.
Dùng AI tìm kẻ bạo loạn tại quốc hội Mỹ
11:05:28 18/01/2021
Ứng dụng ClearView AI của kỹ sư gốc Việt Hoan Ton-That được dùng để nhận dạng những người tham gia vụ bạo loạn ở Đồi Capitol.
Loạt soundbar công suất lớn cho Tết
09:58:11 18/01/2021
Các mẫu loa thanh (soundbar) từ Samsung, Sony, LG được trang bị nhiều tính năng tối ưu âm thanh, công suất từ 300W và tầm giá khoảng 5 triệu đồng.
Hợp tác xây dựng Học viện An ninh không gian số đầu tiên tại Việt Nam
22:49:35 17/01/2021
Một nội dung chính trong hợp tác mới ký kết giữa Viện CNTT&TT - Đại học Bách khoa Hà Nội với Bkav là xây dựng Học viện An ninh không gian số đầu tiên tại Việt Nam. Học viện này dự kiến sẽ ra mắt trong quý II/2021.
‘Lựa chọn hạt nhân’ đàn áp các hội nhóm bạo lực trên mạng
22:48:25 17/01/2021
Quyết định cấm tài khoản Tổng thống Trump vĩnh viễn của Twitter tạo sóng lớn trên cả chính trường lẫn giới công nghệ. Song, một làn sóng khác quan trọng không kém cũng diễn ra gần như đồng thời, không thể coi nhẹ.
Apple muốn loại bỏ Nhật Bản khỏi chuỗi cung ứng?
20:55:08 17/01/2021
Các công ty Nhật Bản từng có tỷ lệ linh kiện cao nhất trong iPhone, nhưng đã bắt đầu giảm sút trong những năm gần đây.
Dùng trí tuệ nhân tạo lập bản đồ vi khuẩn đường ruột
15:09:06 17/01/2021
Nghiên cứu vi khuẩn đường ruột trong môi trường sống tự nhiên là điều rất khó. Tuy nhiên, các nhà nghiên cứu đã phát triển một phương pháp mới dựa trên trí tuệ nhân tạo để lập bản đồ vi khuẩn đường ruột bằng cách sử dụng phân.
Tỷ phú đứng sau Signal và Telegram - 2 ứng dụng 'gây bão' thời gian qua
15:06:26 17/01/2021
Cùng với việc ngày càng phổ biến hơn, Telegram và Signal còn có thêm một điểm chung: đều là sản phẩm được hậu thuận bởi tỷ phú công nghệ dưới 50 tuổi và giàu lý tưởng.Đứng sau Signal là tỷ phú Brian Acton trong khi nhà sáng lập Telegram...
Triệu phú Bitcoin quên mật khẩu: ‘Tôi được khuyên gặp nhà ngoại cảm’
14:08:29 17/01/2021
Stefan Thomas, lập trình viên người Đức gây chú ý khi sở hữu ví Bitcoin tương đương 250 triệu USD nhưng không nhớ mật khẩu.
Microsoft giới thiệu tính năng mới trên thanh taskbar của Windows 10
13:03:48 17/01/2021
Microsoft gần đây thông báo rằng họ đang phát triển một tính năng mới có tên gọi tin tức và sở thích trên thanh taskbar của Windows 10.
Chi tiêu cho di động ở châu Âu tăng 31% trong năm 2020
12:32:41 17/01/2021
Dịch bệnh không được kiểm soát tốt ở châu u lại là điều kiện thuận lợi cho sự tăng trưởng ở thị trường mobile app nơi đây.
Việt Nam cần làm gì để quản lý các thế lực công nghệ số Google, Facebook?
12:30:34 17/01/2021
Phải làm gì để các mạng xã hội xuyên biên giới tuân thủ luật pháp nước sở tại? Đây là thách thức không chỉ đối với Việt Nam mà còn với tất cả các quốc gia trên thế giới.
Cách đăng xuất Instagram khẩn cấp từ xa trong trường hợp tài khoản bị xâm nhập
11:20:54 17/01/2021
Bằng cách này và kèm thêm một chút may mắn, rất có thể bạn có thể cứu được tài khoản Instagram của mình trong gang tấc đấy.
Quyền lực vô hình ngày càng khủng khiếp của "con quái vật" mạng xã hội
11:05:34 17/01/2021
Không chỉ đơn thuần là công cụ giao tiếp và kết nối người dùng Internet, các nền tảng mạng xã hội hiện nay còn nắm giữ nhiều quyền lực vô hình, ảnh hưởng đến vận mệnh của cả đất nước.
Những điều cần làm để tránh smartphone bị lây nhiễm mã độc
11:02:21 17/01/2021
Dưới đây là những điều mà người dùng cần lưu ý và nên thực hiện theo để tránh nguy cơ lây nhiễm mã độc cũng như các ứng dụng gián điệp lên smartphone.
Cấm đầu tư vào Xiaomi, nhưng Mỹ lại bỏ qua các gã khổng lồ khác
10:58:40 17/01/2021
Sau khi đưa Xiaomi cùng 8 công ty Trung Quốc vào danh sách đen. Mỹ bất ngờ bỏ qua những gã khổng lồ công nghệ Trung Quốc Alibaba, Tencent và Baidu.
'Hơn 60.000 bài viết MXH của ông Trump phải được lưu trữ'
10:44:11 17/01/2021
Việc bảo quản hồ sơ tổng thống một cách hợp lý là mối quan tâm hàng đầu với các nhà sử học.
2021 là năm thách thức với Xiaomi
10:41:33 17/01/2021
Việc bị đưa vào danh sách đen của Bộ Quốc phòng Mỹ chưa có tác động trực tiếp, nhưng vẫn có thể gây ra nhiều khó khăn cho Xiaomi trong năm nay.
Tham vọng lớn của Huawei
10:38:32 17/01/2021
Bất chấp việc đối mặt với những lệnh trừng phạt từ Mỹ, Huawei vẫn đặt mục tiêu đưa hệ điều hành Harmony lên 400 triệu thiết bị vào năm 2021.
Châu Á giới thiệu hàng loạt công nghệ y tế tại CES 2021
10:36:21 17/01/2021
Sản phẩm công nghệ y tế như thiết bị đeo có khả năng theo dõi tình trạng sức khỏe của người dùng từng là xu hướng được đón nhận mạnh mẽ trước khi đại dịch xuất hiện.
Thêm nhiều cửa hàng Apple Store buộc đóng cửa do Covid-19
10:33:44 17/01/2021
Apple đã đóng cửa một số cửa hàng của mình ở Georgia, North Carolina và Texas do diễn biến phức tạp của đại dịch Covid-19.
Xu hướng không dùng tiền mặt ở các nước
10:08:16 17/01/2021
Nhiều quốc gia, đi đầu là Trung Quốc, đang xây dựng xã hội không dùng tiền mặt và tập trung vào ứng dụng ví điện tử.
Mô hình 996 và những 'guồng' tăng ca
10:07:12 17/01/2021
Mô hình làm việc 996 trong các công ty công nghệ được cho là di chứng của cơn sốt Internet 2 năm trước, cuốn người lao dộng vào những guồng tăng ca.