Yahoo ngưng sử dụng ImageMagick vì lỗ hổng YahooBleed

Yahoo vừa quyết định ngưng sử dụng ImageMagick , sau khi một nhà nghiên cứu bảo mật phát hiện lỗ hổng cho phép kẻ gian truy cập thông tin Yahoo Mail chỉ với dòng mã đơn giản.

Yahoo ngưng sử dụng ImageMagick vì lỗ hổng YahooBleed - Hình 1

Lỗ hổng YahooBleed là giọt nước tràn ly khiến Yahoo khai tử ImageMagick . ẢNH: THEHACKERNEWS

Theo Thehackernews, nhà nghiên cứu bảo mật Chris Evans đã phát hiện và công bố công khai lỗ hổng bảo mật Yahoobleed trên blog cá nhân. Evans mô tả YahooBleed#1 (YB1) là cách để tin tặc truy cập tập tin đính kèm trong Yahoo Mail của nạn nhân từ máy chủ Yahoo.

YB1 khai thác một lỗ hổng có trong ImageMagick – một thư viện xử lý ảnh mã nguồn mở cho phép người dùng thay đổi kích cỡ, cắt xén, làm mờ hay chỉnh sửa hình ảnh. Nó được hỗ trợ bởi PHP, Python, Ruby, Perl, C và nhiều ngôn ngữ lập trình khác. Thư viện xử lý hình ảnh phổ biến này được quan tâm vào năm ngoái khi liên quan đến lỗ hổng zero-day mang tên ImageTragick, cho phép hacker truyền mã độc hại trên máy chủ web bằng cách tải lên hình ảnh được chứa mã độc.

Không giống như các sự cố rò rỉ thông tin người dùng như Heartbleed và Cloudbleed trước đó, Evans nói rằng Yahoobleed sử dụng phân vùng bộ nhớ chưa kích hoạt, nơi một bộ đệm giải mã hình ảnh trước khi hiển thị trở lại khách hàng, gây rò rỉ bộ nhớ phía máy chủ.

Video đang HOT

Để chứng minh nghiên cứu, Evans đã chèn mã khai thác 18 byte vào một tập tin và đính kèm trong email gửi đến email của chính mình. Khi tệp đính kèm hình ảnh được nhấp, nó sẽ khởi chạy ô xem trước hình ảnh, cho phép dịch vụ hiển thị phần hình ảnh vẫn còn tồn tại trong bộ nhớ máy chủ thay vì ảnh gốc. Giải thích nguyên nhân vấn đề, Evans cho rằng hình ảnh JPEG hiển thị trên trình duyệt dựa trên bộ nhớ chưa kích hoạt hoặc đã giải phóng trước đó.

Theo Evans, lỗ hổng này nằm ở định dạng hình ảnh RLE (Utah Raster Toolkit Run Length Encoded). Một kẻ tấn công chỉ đơn giản tạo ra một hình ảnh RLE thủ công, gửi nó và tạo ra một vòng lặp của các lệnh giao thức rỗng khiến thông tin bị rò rỉ ra ngoài.

Sau khi Evans thông báo lỗ hổng đến Yahoo, gã khổng lồ công nghệ này đã đưa ra quyết định cho “về vườn” thư viện nguồn mở ImageMagick nhằm tránh bất kỳ lỗ hổng bảo mật khác trong tương lai gây ảnh hưởng đến người sử dụng.

Evans đã nhận được khoản tiền thưởng trị giá 14.000 USD từ Yahoo do giúp phát hiện lỗ hổng ImageMagick. Tuy nhiên, giá trị giải thưởng đã được Yahoo tăng gấp đôi lên 28.000 USD sau khi biết Evans có nhã ý mang số tiền nhận được đi làm từ thiện.

Kiến Văn

Theo Thanhnien

Yahoo bị tố đang muốn 'trói buộc' người dùng

Yahoo lại tiếp tục vướng vào một sự khó chịu mới từ người dùng, khi có nhiều ý kiến cho rằng hãng đang tìm mọi cách để "trói chân" người dùng.

Yahoo bị tố đang muốn trói buộc người dùng - Hình 1

Yahoo được cho là đang làm khó người dùng bằng việc vô hiệu hóa tính năng chuyển tiếp email. ẢNH CHỤP MÀN HÌNH

Theo SlashGear, một số người dùng hiện nay cho biết họ không thể sử dụng được tính năng chuyển tiếp email của Yahoo (Mail Forwarding). Điều này làm cho công việc của họ gặp nhiều khó khăn.

Mail Forwarding là một tính năng cho phép người dùng tự động thiết lập chế độ chuyển mail, tức khi có một ai đó gửi email vào Yahoo thì mail này sẽ được chuyển đến một email khác đã được chỉ định (chẳng hạn như Gmail).

Việc làm này của Yahoo được cho là do lo lắng khi nhiều người dùng đang dần quay lưng với dịch vụ Yahoo Mail, tận dụng tín năng chuyển tiếp email để chuyển sang dịch vụ email mới.

Trả lời trước cáo buộc nói trên, phát ngôn viên của Yahoo cho biết: "Tính năng chuyển tiếp email thực ra vẫn đang được phát triển, và chúng tôi chỉ tạm thời vô hiệu hóa nó. Tuy nhiên, với những người dùng đã bật chức năng chuyển email thì vẫn có thể sử dụng".

Được biết, trong thời gian qua Yahoo vướng vào khá nhiều tai tiếng, như xác nhận bị tin tặc lấy cắp 500 triệu tài khoản người dùng. Tuy nhiên, một số nguồn tin giấu tên chia sẻ rằng thực tế con số thất thoát thậm chí tới 1 - 3 tỉ tài khoản.

Ngoài ra, truyền thông Mỹ còn phanh phui Yahoo đã có thỏa thuận ngầm với chính phủ Mỹ trong việc rà soát email của người dùng nhằm mục đích chống khủng bố.

Thành Luân

Theo Thanhnien

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

iPhone 17 Pro gặp sự cố trầy xước, lõm chỉ sau 24 giờ trưng bàyiPhone 17 Pro gặp sự cố trầy xước, lõm chỉ sau 24 giờ trưng bày
12:15:58 22/09/2025
Camera không thấu kính cho ra hình ảnh 3DCamera không thấu kính cho ra hình ảnh 3D
19:08:33 21/09/2025
AI là trợ thủ đắc lực trong cuộc sống hiện đạiAI là trợ thủ đắc lực trong cuộc sống hiện đại
10:36:58 22/09/2025
Microsoft bị tố "đạo đức giả" khi ngừng hỗ trợ Windows 10Microsoft bị tố "đạo đức giả" khi ngừng hỗ trợ Windows 10
15:14:01 21/09/2025
Agentic AI: Thế hệ trí tuệ nhân tạo mới đang thay đổi cuộc chơiAgentic AI: Thế hệ trí tuệ nhân tạo mới đang thay đổi cuộc chơi
10:39:36 22/09/2025
Cổng sạc của iPhone Air và iPhone 17 có một nhược điểm lớnCổng sạc của iPhone Air và iPhone 17 có một nhược điểm lớn
11:25:05 23/09/2025
Các nhà phát triển sử dụng mô hình AI của Apple với iOS 26Các nhà phát triển sử dụng mô hình AI của Apple với iOS 26
15:18:51 21/09/2025
Alibaba tái xuất với định hướng AI sau giai đoạn hụt hơi với thương mại điện tửAlibaba tái xuất với định hướng AI sau giai đoạn hụt hơi với thương mại điện tử
15:23:58 21/09/2025

Tin đang nóng

Hyun Bin không hề rung động với Son Ye Jin?Hyun Bin không hề rung động với Son Ye Jin?
06:47:37 23/09/2025
Bé gái sơ sinh bị bỏ ở trạm điện cùng tờ giấy ghi tên và 15 triệu đồngBé gái sơ sinh bị bỏ ở trạm điện cùng tờ giấy ghi tên và 15 triệu đồng
10:31:18 23/09/2025
Tranh cãi vì giá mì tôm, gã đàn ông xăm trổ đạp người phụ nữ mang thai 4 thángTranh cãi vì giá mì tôm, gã đàn ông xăm trổ đạp người phụ nữ mang thai 4 tháng
07:58:11 23/09/2025
Nữ nghệ sĩ là đại gia có biệt thự TP.HCM 20 tỷ, 40 tuổi tự sinh con, bế con riêng về thăm nhà chồng cũNữ nghệ sĩ là đại gia có biệt thự TP.HCM 20 tỷ, 40 tuổi tự sinh con, bế con riêng về thăm nhà chồng cũ
06:19:47 23/09/2025
Ca khúc cứu vớt cuộc đời nữ ca sĩ xinh đẹp quê Bắc Ninh, năm 2018 tuyên bố rời showbiz nếu không có 1 thứCa khúc cứu vớt cuộc đời nữ ca sĩ xinh đẹp quê Bắc Ninh, năm 2018 tuyên bố rời showbiz nếu không có 1 thứ
06:59:53 23/09/2025
Ưng Hoàng Phúc đã có mặt để làm việc với Công an TP.HCM theo thư triệu tậpƯng Hoàng Phúc đã có mặt để làm việc với Công an TP.HCM theo thư triệu tập
10:08:57 23/09/2025
Ca khúc giúp nữ ca sĩ xinh đẹp quê Hà Nội mua được 3 căn nhà, 30 tuổi chưa lấy chồngCa khúc giúp nữ ca sĩ xinh đẹp quê Hà Nội mua được 3 căn nhà, 30 tuổi chưa lấy chồng
06:30:18 23/09/2025
Siêu bão số 9 Ragasa vẫn mạnh cực đại, Quảng Ninh - Nghệ An sắp mưa lớn dữ dộiSiêu bão số 9 Ragasa vẫn mạnh cực đại, Quảng Ninh - Nghệ An sắp mưa lớn dữ dội
07:35:17 23/09/2025

Tin mới nhất

One UI 8 cập bến dòng Galaxy S24

One UI 8 cập bến dòng Galaxy S24

11:31:13 23/09/2025
Samsung đã mang đến tin vui cho người dùng thế hệ cũ hơn khi chính thức tung ra bản cập nhật One UI 8 ổn định cho toàn bộ dòng Galaxy S24.
Apple Intelligence sắp có tiếng Việt

Apple Intelligence sắp có tiếng Việt

11:22:13 23/09/2025
Nhiều người dùng iOS 26 phiên bản Developer Beta 1 (bản thử nghiệm dành cho nhà phát triển) mới đây phát hiện công cụ trí tuệ nhân tạo Apple Intelligence đã hỗ trợ tiếng Việt.
One UI 8 có thực sự giúp điện thoại Galaxy mạnh hơn?

One UI 8 có thực sự giúp điện thoại Galaxy mạnh hơn?

11:15:26 23/09/2025
Samsung nổi bật với việc tối ưu hóa hệ điều hành cho các thiết bị cũ, vì vậy nhiều người sẽ đặt ra câu hỏi về tác động của One UI 8 ra sao đối với Galaxy S25.
Bí mật Apple giấu kín trong iPhone Air

Bí mật Apple giấu kín trong iPhone Air

11:09:36 23/09/2025
Apple không nói nhiều đến AI (trí tuệ nhân tạo) khi trình làng iPhone Air, nhưng hãng đã âm thầm làm chủ tất cả kiến trúc trên con chip mới để ưu tiên cho trí tuệ nhân tạo.
Bộ sạc mới giúp iPhone 17 sạc siêu tốc

Bộ sạc mới giúp iPhone 17 sạc siêu tốc

12:12:10 22/09/2025
Ngoài Apple, một số thương hiệu khác cũng đã áp dụng công nghệ AVS trong sản phẩm của họ, như bộ sạc USB-C 67W của Google dành cho dòng Pixel 10 và bộ sạc GaN 240W của Framework cho máy tính xách tay.
DeepSeek phủ nhận sao chép mô hình của OpenAI, cảnh báo nguy cơ jailbreak

DeepSeek phủ nhận sao chép mô hình của OpenAI, cảnh báo nguy cơ jailbreak

10:47:08 22/09/2025
DeepSeek tuyên bố rằng quá trình huấn luyện V3 chỉ tiêu tốn 2,8 triệu giờ GPU với chi phí 5,6 triệu USD, bằng một phần nhỏ thời gian và tiền bạc mà các công ty Mỹ bỏ ra cho các mô hình AI của họ.
CTO Meta: Apple không cho gửi iMessage trên kính Ray-Bans Display

CTO Meta: Apple không cho gửi iMessage trên kính Ray-Bans Display

15:25:16 21/09/2025
Hệ sinh thái khép kín của Apple không chỉ gây rắc rối cho cơ quan quản lý và nhà phát triển nhỏ, mà cả những gã khổng lồ công nghệ như Meta Platforms.
Bước vào kỷ nguyên chuyển đổi số, trí tuệ nhân tạo và robotics

Bước vào kỷ nguyên chuyển đổi số, trí tuệ nhân tạo và robotics

20:17:31 20/09/2025
Robotics đang làm thay đổi sâu sắc cách sản xuất, vận chuyển và phục vụ, khi robot trở thành những cộng sự hỗ trợ, chứ không còn chỉ là cánh tay thép trong các nhà máy.
Với Gemini, trình duyệt Chrome ngày càng khó bị đánh bại

Với Gemini, trình duyệt Chrome ngày càng khó bị đánh bại

11:21:00 20/09/2025
Google đã công bố những cải tiến đáng chú ý cho trình duyệt Chrome với mục tiêu biến nó thành một công cụ chủ động hơn trong việc hỗ trợ người dùng.
Vì sao người dùng Galaxy nên cập nhật lên One UI 8

Vì sao người dùng Galaxy nên cập nhật lên One UI 8

11:17:24 20/09/2025
One UI 8 tích hợp AI đa phương thức cho phép hệ thống phân tích dữ liệu từ hình ảnh, âm thanh và văn bản để đưa ra các đề xuất phù hợp với ngữ cảnh của người dùng.
Apple Watch tích hợp AI phát hiện nguy cơ cao huyết áp

Apple Watch tích hợp AI phát hiện nguy cơ cao huyết áp

10:30:03 20/09/2025
Điều đặc biệt nằm ở chỗ, đây không phải là một máy đo huyết áp thu nhỏ, mà là thành quả từ trí tuệ nhân tạo (AI), được Apple ứng dụng trên dữ liệu cảm biến sẵn có. Tính năng này còn có thể hoạt động trên các mẫu Apple Watch từ Series 9 ...
Cập nhật iOS 26, nhiều người "quay xe" muốn trở về iOS 18

Cập nhật iOS 26, nhiều người "quay xe" muốn trở về iOS 18

09:36:21 20/09/2025
Nhiều người dùng cho biết sau khi cập nhật iOS 26, iPhone gặp hàng loạt sự cố khác nhau như nóng máy, hao pin, lỗi hiển thị biểu tượng ứng dụng và kết nối Carplay chập chờn.

Có thể bạn quan tâm

Trong tháng tới, 3 con giáp này dễ nhận tiền lớn từ người thân cơ hội bứt phá tài chính mạnh mẽ

Trong tháng tới, 3 con giáp này dễ nhận tiền lớn từ người thân cơ hội bứt phá tài chính mạnh mẽ

Trắc nghiệm

12:14:20 23/09/2025
Theo dự báo tử vi, trong tháng tới sẽ có 3 con giáp may mắn nhận được khoản tiền lớn từ cha mẹ, anh chị em hoặc người thân trong gia đình.
Mắt siêu bão Ragasa nhìn từ vũ trụ: Hình ảnh khiến cả thế giới lo lắng

Mắt siêu bão Ragasa nhìn từ vũ trụ: Hình ảnh khiến cả thế giới lo lắng

Tin nổi bật

12:12:19 23/09/2025
Siêu bão Ragasa, cơn bão mạnh nhất năm nay, đang di chuyển qua phía Bắc Philippines, hướng về phía Nam Trung Quốc, gây ra gió giật và sóng lớn.
Trùm giang hồ Bình 'Kiểm' bị Viện kiểm sát đề nghị từ 13 - 15 năm tù

Trùm giang hồ Bình 'Kiểm' bị Viện kiểm sát đề nghị từ 13 - 15 năm tù

Pháp luật

12:06:03 23/09/2025
Viện kiểm sát đánh giá Bình Kiểm là chủ mưu, cầm đầu, cung cấp tiền để đồng phạm mua 1 khẩu súng AK, 4 hộp tiếp đạn, 492 viên đạn; mua súng AK47; giấu súng Beretta và 13 viên đạn.
Váy áo họa tiết là nốt nhạc rực rỡ trong tủ đồ

Váy áo họa tiết là nốt nhạc rực rỡ trong tủ đồ

Thời trang

11:53:32 23/09/2025
Mỗi họa tiết thời trang là một ngôn ngữ thẩm mỹ, từ hoa lá mềm mại, hình khối cá tính đến baroque sang trọng, giúp trang phục không chỉ dừng lại ở chức năng che phủ mà còn truyền tải cá tính và gu thẩm mỹ riêng.
Rắn hổ mang dài 1,5m chui vào bồn cầu khách sạn Ấn Độ, du khách hoảng loạn

Rắn hổ mang dài 1,5m chui vào bồn cầu khách sạn Ấn Độ, du khách hoảng loạn

Thế giới

11:41:20 23/09/2025
Theo tờ Times of India, cảnh tượng kinh hoàng khiến du khách hoảng loạn, buộc khách sạn phải cầu cứu một đội cứu hộ chuyên xử lý sự cố rắn ở bang Rajasthan.
Thần đồng Lamine Yamal cầm iPhone 17 trên tay gây sốt, lương 1 tuần đủ sắm cả trăm chiếc điện thoại

Thần đồng Lamine Yamal cầm iPhone 17 trên tay gây sốt, lương 1 tuần đủ sắm cả trăm chiếc điện thoại

Sao thể thao

11:36:07 23/09/2025
Mới đây, Lamine Yamal ngồi trên khán đài với chiếc iPhone 17 hot hit trên tay đã khiến mạng xã hội được phen bùng nổ. Chẳng cần phải làm gì nhiều, chỉ cần giơ điện thoại chụp một tấm thôi là cầu thủ 18 tuổi đã khiến dân tình phải bàn tá...
'Nàng Mơ' Trà My liên tục trúng tủ, gây chú ý tại show thực tế người mẫu

'Nàng Mơ' Trà My liên tục trúng tủ, gây chú ý tại show thực tế người mẫu

Phong cách sao

11:28:32 23/09/2025
Thử thách khiêu vũ Dance of the Muse tiếp tục khai thác lợi thế của Nàng Mơ Trà My. Tuy nhiên người giành được tấm vé vàng ở tập 7 show truyền hình thực tế Vietnam s Next Top Model 2025 là Lại Mai Hoa.
Hot girl Diệp Phương Linh là ai mà nóng bỏng cỡ này?

Hot girl Diệp Phương Linh là ai mà nóng bỏng cỡ này?

Netizen

11:21:30 23/09/2025
Theo đuổi phong cách gợi cảm, Diệp Phương Linh là hot girl nổi tiếng trên mạng xã hội. Cô nàng sở hữu Instagram cá nhân với hơn 116 nghìn người theo dõi.
Chưa có xe giao, Yamaha PG-1 2025 đã "kênh" giá tại một số đại lý

Chưa có xe giao, Yamaha PG-1 2025 đã "kênh" giá tại một số đại lý

Xe máy

11:05:04 23/09/2025
Theo tìm hiểu của phóng viên báo Dân trí, một số đại lý tại miền Trung đang báo giá 37-38 triệu đồng với những chiếc PG-1 Cao cấp thuộc suất giao sớm, tức chênh khoảng 2-3 triệu đồng so với giá niêm yết (34,464 triệu đồng).
SUV cỡ B của Suzuki "rộng cửa" về Việt Nam, đối đầu Yaris Cross và Xforce

SUV cỡ B của Suzuki "rộng cửa" về Việt Nam, đối đầu Yaris Cross và Xforce

Ôtô

11:01:38 23/09/2025
Mẫu SUV cỡ nhỏ sẽ có mặt tại hơn 100 thị trường, sở hữu hàm lượng tiện nghi và tính năng an toàn đồ sộ hàng đầu dải sản phẩm Suzuki hiện hành.
Gió ngang khoảng trời xanh - Tập 19: Mỹ Anh giúp mẹ kế lấy lòng con chồng

Gió ngang khoảng trời xanh - Tập 19: Mỹ Anh giúp mẹ kế lấy lòng con chồng

Phim việt

11:01:31 23/09/2025
Ngay khi biết Sương - một quý bà trong hội phu nhân mà Mỹ Anh mới tham gia - gặp khó trong mối quan hệ với con riêng của chồng, Mỹ Anh (Phương Oanh đóng) đã tìm cách tiếp cận.