Thêm một lỗ hổng bảo mật nguy hiểm được chuyên gia Việt Nam phát hiện
Ngoài lỗ hổng CVE-2021-31180 trong Microsoft Office mới được phát hiện, từ đầu năm đến nay, các chuyên gia Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC), Cục An toàn thông tin, Bộ TT&TT còn phát hiện được hơn 30 lỗ hổng bảo mật khác.
Chuyên gia Trung tâm Giám sát an toàn không gian mạng quốc gia – NCSC Lê Hữu Quang Linh, sinh năm 1996, vừa tiếp tục được nhắc tới trên website của MSRC – Trung tâm phản hồi về bảo mật của Microsoft.
Trung tâm MSRC đã ghi nhận Lê Hữu Quang Linh là người đã phát hiện ra lỗ hổng CVE-2021-31180 có mức độ ảnh hưởng cao. Lỗ hổng có mã CVE-2021-31180 nằm trong thư viện đồ họa của Microsoft Office, cho phép đối tượng tấn công thực thi mã từ xa.
Trung tâm phản hồi về bảo mật của Microsoft (MSRC) ghi nhận chuyên gia Lê Hữu Quang Linh đã phát hiện ra lỗ hổng CVE-2021-31180.
Chuyên gia Lê Hữu Quang Linh cũng đã nhiều lần được Microsoft vinh danh và có tên trong danh sách 100 nhà nghiên cứu bảo mật tiêu biểu có sức ảnh hưởng lớn nhất đến môi trường an ninh mạng năm 2020 của thế giới.
Trước đó, vào tháng 4, 6 và 9/2020, chuyên gia Lê Hữu Quang Linh cũng đã được Microsoft vinh danh khi phát hiện ra những lỗ hổng nguy hiểm trên các sản phẩm của hãng công nghệ này.
Cụ thể, hồi tháng 4 và tháng 6/2020, Lê Hữu Quang Linh đã phát hiện ra các lỗ hổng nguy hiểm CVE-2020-0687, CVE-2020-1299 cho phép kẻ tấn công tạo ra các tài khoản người dùng với đầy đủ quyền quản trị máy tính.
Đặc biệt, tháng 9/2020, chuyên gia bảo mật này đã phát hiện lỗ hổng bảo mật nguy hiểm trên hệ điều hành Windows. Lỗ hổng có thể gây ảnh hưởng đến hàng triệu người dùng toàn thế giới, cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống, cài đặt chương trình, xem, thay đổi, xóa dữ liệu người dùng hoặc có thể tạo tài khoản mới với đầy đủ quyền của người dùng.
Microsoft đã ghi nhận lổ hổng “CVE-2020-1319″ do Lê Hữu Quang Linh phát hiện ở mức “Critical” (Nghiêm trọng) và đưa ra danh sách 29 phiên bản Windows có chứa lỗi, triển khai bản vá đến người dùng.
Video đang HOT
Tính từ đầu năm 2021 đến nay, các chuyên gia của Trung tâm NCSC đã phát hiện được hơn 30 lỗ hổng 0-Day, CVE trên nhiều nền tảng lớn khác nhau
Đội ngũ nhân sự gồm các chuyên gia trẻ, với khoảng 85% là nhân sự 9x, của Trung tâm NCSC trong thời gian gần đây đã đạt nhiều thành tích đáng khích lệ, tìm ra nhiều lỗ hổng bảo mật Zero-Day (0-Day) trên các sản phẩm lớn, tác động đến hàng trăm ngàn thiết bị và hàng chục triệu người dùng toàn cầu.
Theo thống kê sơ bộ, chỉ tính từ đầu năm 2021 đến nay, các chuyên gia của Trung tâm NCSC đã phát hiện được hơn 30 lỗ hổng 0-Day, CVE trên nhiều nền tảng lớn khác nhau.
Việc các chuyên gia của NCSC và các doanh nghiệp an toàn thông tin Việt Nam như VNPT, BKAV, VinCSS, VNCS… có những kết quả nghiên cứu về lỗ hổng bảo mật được các tổ chức quốc tế ghi nhận, vinh danh đã một lần nữa khẳng định người Việt Nam rất có năng lực về an toàn, an ninh mạng.
Sẵn sàng nhận việc khó và dám giao trọng trách cho những người trẻ là 2 nét văn hóa của Trung tâm Giám sát an toàn không gian mạng quốc gia.
Chia sẻ với ICTnews, đại diện lãnh đạo Trung tâm NCSC từng cho biết, 2 nét văn hóa lớn của đơn vị mới chỉ là sẵn sàng nhận việc khó và dám giao trọng trách cho những người trẻ. “Trưởng phòng ở Trung tâm chúng tôi rất trẻ, có năm sinh khoảng 1994, 1995. So về tuổi đời là trẻ, nhưng kinh nghiệm trong nghề thì không hề ít, nhiều bạn đã bắt đầu nghiên cứu lĩnh vực an toàn thông tin từ khi còn học phổ thông, những năm đầu đại học”, đại diện NCSC thông tin.
Vào giữa tháng 4/2021, Trung tâm Giám sát an toàn không gian mạng quốc gia – NCSC đã thay đổi logo, thể hiện sự chuyển mình cùng xã hội số, với sứ mệnh bảo vệ cá nhân, tổ chức trước các nguy cơ, rủi ro mất an toàn trên không gian mạng.
Tầm nhìn và sứ mệnh của NCSC trong chặng đường mới cũng đã được công bố. Theo đó, NCSC xác định tầm nhìn là đối tác đáng tin cậy, có năng lực kỹ thuật cao, phấn đấu trở thành trung tâm an toàn thông tin hàng đầu ASEAN vào năm 2022 để góp phần hiện thực hoá giấc mơ đưa Việt Nam trở thành cường quốc về an toàn, an ninh mạng.
Sứ mệnh của Trung tâm là nỗ lực không ngừng để không gian mạng Việt Nam trở nên an toàn và lành mạnh, góp phần chuyển đổi số quốc gia nhanh, bền vững; giám sát, bảo vệ và hỗ trợ người dân, các cơ quan của Đảng, Chính phủ, cộng đồng doanh nghiệp và các hệ thống thông tin quan trọng trước các nguy cơ và rủi ro mất an toàn thông tin trên không gian mạng.
Chuyên gia của Vingroup phát hiện lỗ hổng bảo mật nghiêm trọng trên Adobe Illustrator
Chuyên gia Trần Văn Khang, Trưởng nhóm Phân tích mã độc, Công ty VinCSS thuộc Tập đoàn Vingroup vừa phát hiện 3 lỗ hổng bảo mật nghiêm trọng trên phần mềm thiết kế nổi tiếng Adobe Illustrator. Đây là những lỗ hổng bảo mật rất nghiêm trọng,
Adobe ghi nhận lỗ hổng nghiêm trọng
Mới đây, hãng phát triển phần mềm thiết kế Adobe vừa phát hành khẩn cấp bản cập nhật để khắc phục lỗ hổng bảo mật trong các phần mềm thiết kế nổi tiếng Adobe Photoshop, Adobe After Effects, Adobe Animate, Adobe Creative Cloud Desktop Application, Adobe InDesign, Adobe Media Encoder, Adobe Premiere Pro, Adobe Dreamweaver, Adobe Illustrator và Marketo.
Trong số các lỗ hổng vừa được vá, có 3 lỗ hổng bảo mật mức độ nghiêm trọng trên Adobe Illustrator được phát hiện bởi chuyên gia Trần Văn Khang (Trưởng nhóm Phân tích mã độc, Công ty TNHH Dịch vụ An ninh mạng VinCSS - Tập đoàn Vingroup). Nếu khai thác được lỗ hổng này, hacker có thể toàn quyền thực thi mã trên máy tính của nạn nhân cho các mục đích xấu. Kết quả xuất sắc này đã được Adobe ghi nhận và công bố trên trang hỗ trợ người dùng Illustrator của hãng.
Chuyên gia Trần Văn Khang - Trưởng nhóm Phân tích mã độc của VinCSS, Tập đoàn Vingroup.
Chia sẻ về tin vui này, chuyên gia Trần Văn Khang cho biết: "Tôi rất tự hào vì đã có cơ hội để đại diện cho các chuyên gia Việt Nam tham gia đóng góp cho cộng đồng an ninh mạng thế giới. Chúng tôi mong muốn và sẽ cố gắng để đóng góp nhiều kết quả thiết thực hơn nữa cho một môi trường Internet Việt Nam an toàn, là điều kiện quan trọng để đất nước phát triển hơn nữa".
Tác giả của 4 phát hiện lỗ hổng bảo mật khác
Trong quá trình công tác gần 2 năm tại VinCSS, ông Trần Văn Khang còn là chủ nhân của 4 mã CVE(*) khác phát hiện lỗ hổng bảo mật trong các phần mềm diệt virus phổ biến trên toàn thế giới là Trend Micro, McAfee, Bitdefender, ESET. Các mã CVE này được công nhận toàn cầu và được đăng tải trên hệ thống National Vulnerability Database (nvd.nist.gov) của Viện tiêu chuẩn kỹ thuật quốc gia Mỹ (NIST).
CVE 2019 - 14687: phát hiện lỗ hổng bảo mật trong phần mềm Trend Micro Password Manager 5.0.
CVE 2019 - 3646: phát hiện lỗ hổng bảo mật trong phần mềm McAfee Total Protection - Free Antivirus Trial 16.0.R18 và các phiên bản trước đó.
CVE 2019 - 17100: phát hiện lỗ hổng bảo mật trong phần mềm Bitdefender Total Security 2020.
CVE 2020-11446: phát hiện lỗ hỏng bảo mật trong phần mềm ESET Antivirus & internet security.
Không chỉ vậy, vào tháng 04/2019, ông Trần Văn Khang đã xuất sắc vượt qua kỳ thi quốc tế và trở thành người Việt Nam đầu tiên đạt chứng chỉ bảo mật cao cấp GREM (GIAC Reverse Engineering Malware: Kỹ thuật dịch ngược mã độc) do Học viện An ninh mạng SANS (Hoa Kỳ) chứng nhận.
Chứng chỉ bảo mật cao cấp GREM cung cấp cho các chuyên gia đầy đủ kiến thức và kỹ năng để phân tích ngược mã độc nhắm vào các nền tảng phổ biến như Microsoft Windows và trình duyệt web. Qua đó, các chuyên gia sẽ dễ dàng nhận biết các mối nguy tiềm tàng và nhanh chóng đưa ra khả năng ứng phó tốt nhất với các sự cố và luôn củng cố độ phòng thủ của doanh nghiệp ở mức cao nhất.
Các chứng chỉ bảo mật GIAC có giá trị toàn cầu vì độ khó cũng như số lượng người đạt được trên toàn thế giới không nhiều. Việc đạt các chứng chỉ bảo mật cao cấp từ Học viện SANS (Hoa Kỳ) được xem như là giấc mơ của rất nhiều chuyên gia bảo mật trên thế giới.
Ông Khang là người Việt đầu tiên đạt chứng chỉ bảo mật GREM.
Đây là thành tích công nghệ đẳng cấp thế giới không chỉ của riêng cá nhân ông Khang, mà còn thể hiện sự nỗ lực và đầu tư mạnh mẽ của Tập đoàn Vingroup trong lĩnh vực bảo mật, an ninh thông tin. Lực lượng chuyên gia của VinCSS luôn không ngừng tìm tòi nghiên cứu để có thể nắm bắt và làm chủ công nghệ, theo sát mọi xu hướng hiện đại luôn thay đổi liên tục hàng ngày.
Tính đến tháng 10/2020, sau gần 2 năm hoạt động, VinCSS đã công bố 54 lỗ hổng bảo mật được chứng nhận mã CVE toàn cầu, được đăng tải trên hệ thống National Vulnerability Database (nvd.nist.gov) của Viện tiêu chuẩn kỹ thuật quốc gia Mỹ (NIST). Các sản phẩm, giải pháp có thể kể đến như của các hãng công nghệ lớn trên thế giới Oracle, Trend Micro, F5, Microsoft, McAfee, Adobe...
(*) CVE (Common Vulnerabilities and Exposures) là định danh chuẩn hóa cho các lỗ hổng bảo mật trên toàn cầu. CVE cung cấp các điểm tham chiếu là cơ sở để đánh giá lỗ hổng bảo mật và công cụ, dịch vụ phù hợp với doanh nghiệp. Hầu hết các tổ chức trên khắp thế giới đã sử dụng CVE như một tiêu chuẩn tư vấn bảo mật. CVE hiện đang được duy trì, giám sát và công bố bởi The MITRE Corporation, tổ chức uy tín nhất thế giới về việc lưu trữ danh sách các lỗ hổng bảo mật, cũng như cung cấp hướng dẫn kỹ thuật trong suốt quá trình xử lý để đảm bảo CVE phục vụ lợi ích cộng đồng.
Hàng trăm triệu máy tính Dell dính lỗ hổng bảo mật từ hơn 10 năm nay mà không ai biết Năm lỗ hổng trong driver trên desktop, laptop và máy tính bảng Dell đã không được chú ý trong gần một thập kỷ qua và nó thực sự nguy hiểm nếu như bị kẻ xấu khai thác. Dòng dekstop, laptop và máy tính bảng Dell được chế tạo sau năm 2009 có nguy cơ bị lợi dụng và cấp quyền quản trị viên...