Những lỗi bảo mật mới phát hiện trong ứng dụng Google Desktop có thể "mở cửa" PC cho tin tặc đột nhập và ăn cắp dữ liệu trên PC của người dùng.
Ngay sau khi báo cáo cảnh báo và video trình bày rõ ràng cách thức khai thác những lỗi nói trên được hãng bảo mật Watchfire đưa lên Internet, Google gần như ngay lập tức phát hành bản vá lỗi.
Trong số những lỗi bảo mật được Watchfire phát hiện có một lỗi XSS (cross-site scripting) có thể bị tin tặc lợi dụng để ăn cắp dữ liệu trên các hệ thống PC mắc lỗi.
Google Desktop sử dụng cùng một công nghệ tìm kiếm tương tự như động cơ tìm kiếm trên web của Google. Công cụ cho phép người dùng cso thể tìm kiếm và lập chỉ mục dữ liệu trên PC cá nhân và mạng chia sẻ. Những dữ liệu này có thể đươc lưu tạm thời trên máy chủ của Google.
Giám đốc nghiên cứu bảo mật của Watchfire Danny Allan cho biết tin tặc có thể lợi dụng lỗi XSS để chiếm quyền điều khiển các tính năng của Google Desktop phục vụ cho mục đích riêng của chúng.
Tích hợp phần mềm trên PC và ứng dụng tìm kiếm Google Search chính là một điểm yếu chết người trong công nghệ của Google. Điều này khiến cho các phần mềm bảo mật thông tin trên hệ thống như phần mềm chống virus hay tường lửa không thể phát hiện được những vụ tấn công nhắm vào các lỗi bảo mật vừa phát hiện, Allan cho biết.
Để tấn công Google Desktop tin tặc sử dụng JavaScript thay vì sử dụng mã nhị phân như trong cách thức tấn công các phần mềm PC khác. Với phương thức khai thác này tin tặc có thể từ xa chiếm quyền toàn bộ quyền điều khiển hệ thống mắc lỗi. Chúng có thể lấy được mọi dữ liệu từ mật khẩu, thông tin tài khoản ngân hàng đến lịch sử truy cập web của người dùng ...
"Chúng tôi đã nhanh chóng phát hành bản cập nhật để khắc phục các lỗi bảo mật nói trên. Người dùng không cần thiết phải tải về những bản cập nhật nói trên. Chúng được tự động chuyển phát thông qua tính năng tự động cập nhật của Google Desktop," Google khẳng định. "Chúng tôi sẽ tiếp tục kiểm tra mọi phiên bản Google Desktop khác. Nếu phát hiện lỗi sẽ cho khắc phục đầy đủ nhằm bảo vệ người dùng".
Google khuyến cáo người dùng nên nhanh chóng nâng cấp lên phiên bản Google Desktop mới nhất.
Cả Google và Watchfire đều khẳng định hiện vẫn chưa ghi nhận được bất kỳ vụ tấn công người dùng nào thông qua việc lợi dụng lỗi bảo mật vừa phát hiện.
Lỗi trong gốc rễ
Giám đốc nghiên cứu bảo mật Allan vẫn một mực khẳng định Google Desktop vẫn mắc lỗi XSS. Nguyên nhân không phải là Google chưa vá lỗi mà ở trong chính kiến trúc phần mềm liên kết giữa máy chủ Google web và ứng dụng Google Desktop trên PC của người dùng.
"Vâng những lỗi bảo mật vừa phát hiện đã được khắc phục. Nhưng chúng tôi muốn khuyến cáo Google nên loại bỏ mối liên kết giữa Google.com với PC người dùng. Loại bỏ mối liên kết này sẽ loại bỏ được hiểm hoạ tin tặc có thể kết nối trực tiếp vào PC người dùng. Tốt nhất là Google nên cho phép người dùng được lựa chọn có nên kết nối vào máy chủ web của Google hay không," Allan cảnh báo.
Nhờ mối liên kết này mà Google Desktop xuất hiện như một thẻ (tag) bên cạnh các thẻ khác như Images hay News trên trang chủ Google nếu người dùng đã cài đặt ứng dụng. Tính năng này cho phép người dùng chuyển qua lại nhanh chóng thuận tiện giữa Google Desktop với tìm kiếm trên Internet.
"Thảm hoạ có thể sẽ xảy ra nếu có thêm một lỗi bảo mật nữa được phát hiện trong ứng dụng Google Desktop," Allan cảnh báo.
Hoàng Dũng
Google vá lỗi "chết người" cho Desktop Search
92
Bạn nên đọc
-
PNY ra mắt dòng SSD NVMe Gen5 nhanh nhất của hãng – CS3250 với dung lượng 4TB, tốc độ lên tới 14.900 MB/s
-
Hacker bẻ mật khẩu 16 ký tự trong chưa đầy 60 phút
-
ChatGPT ra mắt tính năng nghiên cứu mua sắm mới: thông minh hơn, cá nhân hóa hơn
-
Valve ra mắt loạt phần cứng mới: kính VR, console và tay cầm SteamOS
-
Kingston Fury ra mắt SSD Renegade G5 8TB: tốc độ 14.800 MB/s, chuẩn PCIe 5.0 siêu nhanh
-
Hướng dẫn vệ sinh bàn phím laptop mà không cần tắt máy (an toàn & hiệu quả)
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo
Xóa Đăng nhập để Gửi
Cũ vẫn chất
-

Arc, một trong những lựa chọn thay thế Chrome tốt nhất đã ngừng phát triển: Nên dùng gì thay thế?
2 ngày -

5 cách cơ bản để update, cập nhật driver cho máy tính
2 ngày -

Trắc nghiệm về mạng máy tính có đáp án P10
2 ngày -

Tra cứu điểm VnEdu 2025 trên điện thoại, máy tính như nào?
Hôm qua -

Chuột lang nước: Loài chuột khổng lồ nặng tới 68kg, ung dung giữa đàn cá sấu nhờ khả năng đặc biệt
2 ngày -

Cách đổi tiếng Việt LOL VNG, đổi tiếng Việt LMHT VNG
Hôm qua 14 -

Cách đăng ký tài khoản Vk Free Fire
2 ngày -

Sửa lỗi Full Disk 100% trên Windows với 14 thủ thuật sau
2 ngày -

Đáp Án Brain Test, giải Brain Test mới nhất, liên tục cập nhật
Hôm qua 1 -

Tổng hợp mã lệnh GTA V, cheat GTA V và cách nhập
Hôm qua 4
Học IT
Microsoft Word 2013
Microsoft Word 2007
Microsoft Excel 2019
Microsoft Excel 2016
Microsoft PowerPoint 2019
Google Sheets
Lập trình Scratch
Bootstrap
Hướng dẫn
Ô tô, Xe máy