Người dùng Skype đang phải đối diện với nguy cơ trở thành mục tiêu tấn công của tin tặc sau khi một lỗi bảo mật chết người mới trong phần mềm gọi điện thoại qua Internet này được chính thức công khai.
Chuyên gia nghiên cứu bảo mật Aviv Raff hôm qua (18-1) cho biết lỗi bắt nguồn từ phương thức Skype sử dụng Internet Explorer để tái tạo nội dung HTML. Phần mềm không hề sử dụng bất kỳ một giải pháp kiểm soát bảo mật nào trong việc thực hiện tiến trình tái tạo nội dung. Tin tặc hoàn toàn có thể lợi dụng sơ hở này để vận hành hoặc cài đặt phần mềm độc hại lên PC của người dùng.
Song để có thể tổ chức tấn công, trước hết tin tặc phải tìm được một website có uy tín mắc một lỗi lập trình khá phố biến - lỗi XSS (cross-site scripting). Lỗi XSS là cơ sở giúp tin tặc lừa Skype cho phép vận hành những mã nguồn độc hại của chúng. Trong trường hợp này Skype sẽ tưởng lầm những mã nguồn đó được tải về từ một website có uy tín.
Trong đoạn video trình diễn phương thức khai thác lỗi được đăng tải trên trang blog cá nhân, chuyên gia Raff đã lợi dụng thành công lỗi XSS trên website Dailymotion.com và tính năng “Add video to chat” của Skype để điều khiển và khởi động ứng dụng Calculator của Windows.
“Nhắp chuột vào nút bấm “Add video to chat” người dùng sẽ được dẫn tới website DailyMotion nhưng cùng lúc đó đối tượng tấn công đã có thể làm được rất nhiều điều có hại cho PC của họ,” chuyên gia nghiên cứu bảo mật Petko Petkov cho biết. “Đây là một hình thức tấn công vô cùng nguy hiểm bởi nó không cần nhiều sự can thiệp từ phía người dùng”.
Phiên bản mới nhất Skype 3.6.0.244 được xác nhận mắc lỗi trên đây. Song chuyên gia Raff cảnh báo các phiên bản Skype cũ hơn cũng có thể mắc lỗi. “Cho đến khi nào Skype khắc phục đầy đủ lỗi này, tôi khuyến cáo người dùng không nên sử dụng tính năng “add video to chat” của ứng dụng”.
Đại diện của Skype từ chối bình luận về thông tin trên đây.
Lỗi Skype mở đường cho hacker tấn công
94
Bạn nên đọc
-
OpenDNS là gì, những ưu điểm, nhược điểm của OpenDNS
-
Sony quay lại thị trường vinyl với hai sản phẩm mâm đĩa than Bluetooth hoàn toàn mới
-
Microsoft ký thỏa thuận độc quyền RAM HBM3e với SK Hynix
-
RAM chạm mốc 400 USD, GPU lên tới 3.700 USD: Thị trường PC đang bước vào cuộc khủng hoảng nghiêm trọng
-
Thiết lập máy chủ CentOS 5.7 và cài đặt ISPConfig 3
-
ChatGPT tích hợp Shazam: Có thể nhận diện bài hát trực tiếp và playlist ngay trong ứng dụng
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo
Xóa Đăng nhập để Gửi
Cũ vẫn chất
-

Những bài thơ về mưa hay nhất lay động hàng triệu trái tim
2 ngày -

Stt xin lỗi người yêu chân thành nhất, giúp người ấy nhanh hết giận
2 ngày -

Cách gộp nhiều file Word thành 1 file duy nhất
2 ngày -

Xịn sò hay xịn xò là đúng chính tả? Có đến 90% người dùng bị sai
2 ngày 1 -

Cách đăng nhập nhiều tài khoản trên Telegram iPhone, Android
2 ngày -

Hướng dẫn cài Google Chrome trên hệ điều hành Ubuntu
2 ngày -

Cách đổi hình nền Google, cài đặt hình nền cho Chrome trên máy tính
2 ngày 2 -

87 Slogan Team Building chất, hài hước và ý nghĩa
2 ngày -

Cách xóa bộ nhớ đệm Telegram điện thoại, máy tính
2 ngày -

Hướng dẫn cách vẽ sơ đồ trong Word
2 ngày
Học IT
Microsoft Word 2013
Microsoft Word 2007
Microsoft Excel 2019
Microsoft Excel 2016
Microsoft PowerPoint 2019
Google Sheets
Lập trình Scratch
Bootstrap
Prompt
Ô tô, Xe máy