Đăng kí tư vấn

Đăng kí tư vấn

Không chỉ soi lỗi người ngoài, nhóm nghiên cứu bảo mật của Google còn bắt lỗi của chính “gà nhà”

 

Tóm tắt nhanh: Sự cố bảo mật thường bắt đầu từ tài khoản yếu, email độc hại, firewall cấu hình sai hoặc thiết bị chưa được giám sát. Doanh nghiệp nên cô lập điểm nghi ngờ, kiểm tra log, rà soát tài khoản và củng cố backup trước khi sự cố ảnh hưởng đến dữ liệu hoặc khách hàng.

Google vừa phát hiện ra một lỗ hổng nghiêm trọng trong chính trình duyệt Chrome nổi tiếng của công ty.

google chrome

Trong thị trường trình duyệt toàn cầu, Google Chrome vẫn đang thống trị với 69,18% thị phần, riêng tại Việt Nam con số này lên tới hơn 70% . Điều này cũng không có gì khó hiểu khi Chrome được tích hợp kho tiện ích mở rộng phong phú, tốc độ tải trang nhanh, khả năng đồng bộ hóa dữ liệu trên nhiều thiết bị…

Được sử dụng bởi hàng tỷ người trên toàn cầu nhưng mới đây công ty cổ phần An ninh mạng Việt Nam đang phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trên trình duyệt Chrome này.  Lỗ hổng này được gắn mã CVE-2020-15999 – cho phép tin tặc có thể chiếm quyền máy tính, từ đó thực thi các mã tùy ý từ xa để điều khiển và thâm nhập sâu vào máy nạn nhân. Ở thời điểm lỗ hổng này được báo cáo cho nhà cung cấp, lỗ hổng này được xếp loại Zero Day – Lỗ hổng nguy hiểm bậc cao chưa có bản vá.

Đáng chú ý hơn, lỗ hổng này được phát hiện và báo cáo bởi nhà nghiên cứu bảo mật Sergei Glazunov thuộc dự án “Google Project Zero” vào ngày 19 tháng 10, nhà cung cấp có 7 ngày để vá lỗ hổng này do luật khai thác lỗ hổng đã được Google công bố.

google chrome
New York, Hoa Kỳ – ngày 26 tháng 7 năm 2019: Khởi động ứng dụng google chrome trên máy tính macro xem cận cảnh trong màn hình pixel

Cụ thể, lỗ hổng này là một loại lỗ hổng tràn bộ đệm tồn tại trên Freetype – một thư viện phát triển phần mềm mã nguồn mở phổ biến, hỗ trợ hiển thị các phông chữ khác nhau trên trình duyệt phổ biến số 1 Việt Nam này.

Để khai thác lỗ hổng này, tin tặc sẽ truyền ảnh định dạng PNG vào libpng (thư viện của Freetype) với kích thước chiều rộng hoặc chiều cao lớn hơn 65535. Vấn đề là libpng chỉ sử dụng các giá trị 32bit, nên việc ảnh có kích thước lớn sẽ gây tràn bộ nhớ đệm.

Lợi dụng lỗi này, tin tặc có thể thực hiện các mã lệnh thực thi tùy ý từ xa để điều khiển máy tính nạn nhân và xem được các thông tin nhạy cảm. Nguy hiểm hơn nếu máy tính nạn nhân nằm trong mạng nội bộ của doanh nghiệp, đây hoàn toàn có thể trở thành cửa ngõ dẫn tin tặc xâm nhập vào hệ thống CNTT của đơn vị, gây lũng đoạn hệ thống hay ăn cắp thông tin mật.

Nhà cung cấp cho biết họ đã phát triển một bản vá khẩn cấp để giải quyết vấn đề vào ngày 20 tháng 10 với việc phát hành FreeType 2.10.4, đại diện Google Chrome cũng cho biết hãng đã cập nhật bản vá này trong phiên bản mới nhất.

google chrome

Bên cạnh lỗ hổng FreeType zero-day, Google cũng vá bốn lỗ hổng khác trong bản cập nhật Chrome mới nhất, ba trong số đó là lỗ hổng có nguy cơ cao – một lỗi triển khai không phù hợp trong Blink, lỗi trong media của Chrome và lỗi trong PDFium – và một lỗ hổng trung bình trong chức năng in của trình duyệt.

Đáng chú ý hơn, lỗ hổng này được phát hiện và báo cáo bởi nhà nghiên cứu bảo mật Sergei Glazunov thuộc dự án “Google Project Zero” vào ngày 19 tháng 10, nhà cung cấp có 7 ngày để vá lỗ hổng này do luật khai thác lỗ hổng đã được Google công bố.

nguồn tin công nghệ

xem thêm tại itsystems

 

 

Câu hỏi thường gặp

Doanh nghiệp nên làm gì khi nghi ngờ có sự cố bảo mật?

Cần cô lập thiết bị hoặc tài khoản nghi ngờ, ghi nhận thời điểm phát hiện, kiểm tra log và thông báo cho người phụ trách IT. Không nên tự xóa dấu vết hoặc format máy trước khi đánh giá phạm vi sự cố.

Firewall và antivirus có đủ để bảo vệ doanh nghiệp không?

Không. Firewall và antivirus chỉ là hai lớp phòng vệ. Doanh nghiệp vẫn cần MFA, phân quyền, backup, cập nhật hệ thống, giám sát log và quy trình phản ứng sự cố.

Backup có vai trò gì trong sự cố ransomware?

Backup giúp phục hồi dữ liệu nếu bản sao được tách quyền, có nhiều phiên bản và đã kiểm tra khả năng khôi phục. Backup đặt chung quyền với dữ liệu chính vẫn có thể bị mã hóa cùng lúc.

IT Systems có thể hỗ trợ rà soát bảo mật không?

Có. IT Systems có thể kiểm tra tài khoản, email, firewall, endpoint, backup và hạ tầng liên quan để đề xuất mức ưu tiên xử lý phù hợp với doanh nghiệp.

Cần rà soát bảo mật hệ thống doanh nghiệp?

IT Systems Việt Nam hỗ trợ kiểm tra email, tài khoản, firewall, thiết bị và backup để giảm rủi ro mất dữ liệu, downtime và lộ thông tin.

Liên hệ IT Systems để được tư vấn