Một lỗ hổng nghiêm trọng vừa được phát hiện trong ứng dụng bảng tính trực tuyến Google Spreadsheets, có thể cho phép kẻ tấn công có thể truy cập vào tất cả những dịch vụ Google của người dùng.
Lỗ hổng trên thường được gọi với cái tên lỗ hổng kịch bản liên miền (XSS) và hiện vẫn chưa được Google sửa chữa. XSS cũng là một thực trạng thường hay xảy ra đối với những dịch vụ SaaS (phần mềm hướng dịch vụ) kiểu như Google Spreadsheets.
Theo Billy Rios, một chuyên gia nghiên cứu bảo mật độc lập, do cách thức cấu trúc trình định danh của Google có vấn đề nên chỉ cần một cuộc tấn công XSS là truy cập được tất cả những dịch vụ và tài liệu Google của người dùng.
"Với XSS, tôi có thể đọc được Gmail của bạn, đánh cắp tất cả những tài liệu Google Docs của bạn, và có thể làm bất cứ điều gì trên dịch vụ Google như thể tôi là bạn", cảnh báo của Rios.
Cũng theo Rios, lỗ hổng nằm ở cách thức IE xử lý nội dung đáp ứng của máy chủ và bỏ qua phần header nội dung trong một số tình huống nhất định. Các trình duyệt như Firefox, Opera và Safari cũng có chung hình vi này.
Để thực hiện kiểu tấn công trên, Rios đã thử chèn một thẻ HTML vào ô đầu tiên của Google Spreadsheets cùng với đoạn Javascript được thiết kế để hiển thị cookie của người dùng. Trình duyệt IE sau đó đã xử lý nội dung này dưới dạng một HTML và cho phép có thể xem được cả cookie của người dùng. Rios cho biết cuộc tấn công có thể thực hiện thông qua một đường link dẫn tới một bảng tính được thiết kế đặc biệt.
Có thể trong khoảng 3 tuần tới, Google sẽ kích hoạt một tính năng mới cho phép tất cả người dùng dịch vụ Word trực tuyến của hãng này có thể xem và chỉnh sửa tài liệu offline. Cùng thời gian đó, ứng dụng bảng tính của Google Docs cũng có thể xem offline nhưng lại không thể chỉnh sửa được.
Google Spreadsheets là một phần của gói ứng dụng Google Apps, bao gồm cả Google Docs, Gmail, Calendar, Talk và vài chương trình khác nữa.
Bảng tính trực tuyến Google mắc lỗi nghiêm trọng
39
Bạn nên đọc
-
Kingston Fury ra mắt SSD Renegade G5 8TB: tốc độ 14.800 MB/s, chuẩn PCIe 5.0 siêu nhanh
-
Hướng dẫn vệ sinh bàn phím laptop mà không cần tắt máy (an toàn & hiệu quả)
-
ChatGPT ra mắt tính năng nghiên cứu mua sắm mới: thông minh hơn, cá nhân hóa hơn
-
PNY ra mắt dòng SSD NVMe Gen5 nhanh nhất của hãng – CS3250 với dung lượng 4TB, tốc độ lên tới 14.900 MB/s
-
Hacker bẻ mật khẩu 16 ký tự trong chưa đầy 60 phút
-
Valve ra mắt loạt phần cứng mới: kính VR, console và tay cầm SteamOS
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo
Xóa Đăng nhập để Gửi
Cũ vẫn chất
-

Chuột lang nước: Loài chuột khổng lồ nặng tới 68kg, ung dung giữa đàn cá sấu nhờ khả năng đặc biệt
2 ngày -

Trắc nghiệm về mạng máy tính có đáp án P10
2 ngày -

Cách đổi tiếng Việt LOL VNG, đổi tiếng Việt LMHT VNG
Hôm qua 14 -

Tra cứu điểm VnEdu 2025 trên điện thoại, máy tính như nào?
2 ngày -

Cách đăng ký tài khoản Vk Free Fire
2 ngày -

Cách tạo hình nền nuôi thú trên tai thỏ iPhone
2 ngày -

Đáp Án Brain Test, giải Brain Test mới nhất, liên tục cập nhật
Hôm qua 1 -

Tổng hợp mã lệnh GTA V, cheat GTA V và cách nhập
Hôm qua 4 -

Arc, một trong những lựa chọn thay thế Chrome tốt nhất đã ngừng phát triển: Nên dùng gì thay thế?
2 ngày -

Sửa lỗi Full Disk 100% trên Windows với 14 thủ thuật sau
2 ngày
Học IT
Microsoft Word 2013
Microsoft Word 2007
Microsoft Excel 2019
Microsoft Excel 2016
Microsoft PowerPoint 2019
Google Sheets
Lập trình Scratch
Bootstrap
Hướng dẫn
Ô tô, Xe máy