![]() |
Microsoft bỏ sót một lỗ hổng zero-day khiến hàng tỷ máy tính có thể gặp nguy hiểm
1 Attachment(s)
Microsoft đă biết về lỗ hổng bảo mật nhưng chưa cung cấp lịch tŕnh phát hành bản sửa lỗi.
Theo một nhà nghiên cứu bảo mật, hàng tỷ máy tính Windows đều có khả năng gặp nguy hiểm v́ một lỗ hổng zero-day mà Microsoft đă không vá cẩn thận. Lỗ hổng này hiện tại chỉ là một proof-of-concept (kiểm tra tính khả thi), chưa bị đưa vào khai thác thực tế, nhưng nhà nghiên cứu bảo mật tin rằng chỉ một số chỉnh sửa nhỏ có thể dẫn đến việc nó bị tận dụng để tấn công diện rộng. Lỗ hổng lợi dụng một lỗi trong Windows Installer (CVE-2021-41379) mà Microsoft nói rằng đă vá vào đầu tháng này, trang BleepingComputer đă thử nghiệm và có thể dùng để mở công cụ CMD với quyền SYSTEM từ một tài khoản chỉ có quyền thông thường. Kẻ xấu có thể dùng quyền này để chạy bất cứ file thực thi nào trên máy với file MSI để chạy code dưới quyền admin. Quá tŕnh này diễn ra trong chỉ vài giây. Dù hiện tại vẫn chưa có ǵ đáng lo ngại về lỗ hổng này, nhưng nếu nó được lan rộng th́ hàng tỷ máy tính có thể gặp nguy hiểm. Cách khai thác này cung cấp cho kẻ tấn công quyền quản trị viên trên cả Windows 10 và Windows 11. Tuy nhiên, đây không phải lỗ hổng có thể khai thác từ xa, nên kẻ xấu cần phải tiếp cận thiết bị mới thực hiện được. Abdelhamid Naceri, người đă phát hiện ra lỗ hổng, cho biết anh quyết định công khai lỗi thay v́ gửi cảnh báo trước cho Microsoft v́ anh muốn phản đối việc Microsoft giảm số tiền thưởng cho những người t́m ra lỗi của Windows. Microsoft giờ đây đă biết về lỗ hổng bảo mật nhưng chưa cung cấp lịch tŕnh phát hành bản sửa lỗi. Naceri cũng khuyên các bên thứ ba không nên tự phát hành các bản vá v́ làm như vậy sẽ khiến Windows Installer bị trục trặc. |
All times are GMT. The time now is 13:07. |
VietBF - Vietnamese Best Forum Copyright ©2006 - 2025
User Alert System provided by
Advanced User Tagging (Pro) -
vBulletin Mods & Addons Copyright © 2025 DragonByte Technologies Ltd.