Microsoft hiện lại đang phải gấp rút tìm cách khắc phục một lỗi bảo mật “zero-day” trong Internet Explorer vừa được công bố rộng rãi có thể bị lợi dụng để tổ chức tấn công thực thi đoạn mã nguy hiểm.
Microsoft đã khẳng định hiện họ đang tiến hành điều tra thêm thông tin được công bố thông qua danh sách thư điện tử “Full-disclosure mailing list”. Theo kênh thông tin này thì những phiên bản mới nhất trình duyệt có thể bị “treo” khi truy cập vào một trang web có các thẻ OBJECT nguy hiểm ẩn náu.
Người phát ngôn của Microsoft cho biết những điều tra ban đầu cho biết lỗi bảo mật này có thể khiến cho trình duyệt bị tự động đóng lại hoặc bị treo.
“Mirosoft sẽ tiếp tục điều tra thêm những thông tin về lỗi bảo mật này nhằm đưa ra những thông tin trợ giúp cần thiết cho người sử dụng,” người phát ngôn khẳng định.
Michal Zalewski - người đã phát hiện ra và công bố lỗi bảo mật này – khẳng định cả phiên bản Internet Explorer 6 được vá lỗi đầy đủ chạy trên nền tảng Windows XP Service Pack 2 vẫn bị mắc lỗi này.
Michal cho đây là một lỗi bảo mật khó bị khai thác nhưng vẫn cảnh báo nguy cơ về các cuộc tấn công thực thi đoạn mã từ xa.
Hãng bảo mật Secunia xếp lỗi bảo mật này vào mức “cực kỳ nguy hiểm” và nhấn mạnh lỗi bảo mật này có thể bị khai thác nhằm phá huỷ bộ nhớ bằng cách lừa người sử dụng truy cập vào một trang web độc hại. “Nếu thành công trong việc khai thác lỗi bảo mật này kẻ tấn công có thể được phép thực thi các đoạn mã nhị phân,” Secunia cảnh báo.
Hãng bảo mật FrSIRT của Pháp cũng cho xếp lỗi bảo mật vào mức “nghiêm trọng” và cảnh báo lỗi bảo mật có thể bị lợi dụng để tổ chức các vụ tấn công từ xa.
“Lỗi bảo mật này phát sinh do lỗi phá huỷ bộ nhớ khi trình duyệt xử lý một đoạn mã HTNL nguy hiểm có chứa các thẻ ‘object’ cho phép kẻ tấn công ác ý từ xa chiếm toàn bộ quyền kiểm soát hệ thống mắc lỗi bằng cách lừa người sử dụng truy cập vào một trang web nguy hiểm.”
Các chuyên gia của Websense Security Labs khẳng định hiện vẫn chưa có bất kỳ đoạn mã có khả năng khai thác nào được phát tán nhưng cũng cảnh báo là lỗi phá hỏng trình duyệt thường có thể dẫn tới các vụ tấn công thực thi đoạn mã từ xa. “Hiện chúng tôi hiện đang tìm kiếm các trang web có khả năng khai thác lỗi bảo mật này.”
Microsoft đã lên tiến phê phán Zalewski vì đã cho phép công bố lỗi bảo mật này trước khi có bản vá chính thức được tung ra. Nhưng chuyên gia nghiên cứu này lại cho rằng anh hoàn toàn không có lỗi. “Tôi không hề thông báo trước cho Microsoft vì tôi muốn họ nhanh chóng khắc phục lỗi bảo mật này.”
Hoàng Dũng
Microsoft lại “sốc” vì lỗi bảo mật mới trong IE
33
Bạn nên đọc
-
Apple tiếp tục dẫn đầu thị trường máy tính bảng toàn cầu
-
6 cách tận dụng thẻ SD full-size hiệu quả trong năm 2025
-
Microsoft chính thức đóng cửa kho phim và truyền hình trực tuyến
-
CEO AMD nhận thưởng 33 triệu USD
-
Vietnam Airlines và Vietjet Air cấm sử dụng sạc dự phòng trong suốt chuyến bay
-
Android bổ sung tính năng chia sẻ âm thanh 2 tai nghe, nâng cấp Gboard, Emoji Kitchen và Quick Share
Xác thực tài khoản!
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:
Số điện thoại chưa đúng định dạng!
0 Bình luận
Sắp xếp theo

Xóa Đăng nhập để Gửi

Cũ vẫn chất
-
Các cách tải nhạc Youtube, tải MP3 từ YouTube, tách nhạc từ video YouTube cực dễ
Hôm qua -
Cách kích hoạt Virtualization (VT) trên Windows 10 cho BlueStacks 5
Hôm qua -
Cách viết công thức toán học trong Word cực dễ
Hôm qua -
KaiSa DTCL mùa 11: Lên đồ, cách build, hướng dẫn đội hình
Hôm qua -
Phần mở rộng file là gì?
Hôm qua -
Cách sửa lỗi không in được ảnh trong Word
Hôm qua -
Tổng hợp sự kiện nhận skin miễn phí Liên Quân 9/2025
Hôm qua 4 -
Khắc phục lỗi tập tin Excel bị thu nhỏ khi in
Hôm qua -
Top đội hình mạnh nhất Cờ Liên Quân 2025
Hôm qua 3 -
C++ Editor Online
Hôm qua