Danh sách bản vá Microsoft Patch Tuesday bao gồm 89 lỗ hổng bảo mật, trong đó có: 26 lỗ hổng nâng cao đặc quyền; 02 lỗ hổng bỏ qua tính năng bảo mật; 52 lỗ hổng thực thi mã từ xa; 01 Lỗ hổng tiết lộ thông tin; 04 Lỗ hổng từ chối dịch vụ và 03 Lỗ hổng giả mạo. Microsoft cho biết các lỗ hổng được khắc phục trong bản vá lần này không bao gồm 02 lỗ hổng Edge đã được khắc phục trước đó vào ngày 7/11.
Lỗ hổng CVE-2024-43602 (điểm CVSS 9,9): Đây là lỗ hổng nghiêm trọng nhất mà Microdoft giải quyết liên quan đến sự cố Azure CycleCloud Remote Code Execution. Kẻ tấn công có quyền người dùng cơ bản có thể khai thác Azure CycleCloud bằng cách gửi các yêu cầu được tạo sẵn để giành quyền truy cập gốc, cho phép thực thi lệnh trên các cụm và có khả năng xâm phạm thông tin xác thực của quản trị viên.
Lỗ hổng CVE-2024-43498 (điểm CVSS 9,8): Microsoft cảnh báo rằng kẻ tấn công từ xa không được xác thực có thể khai thác lỗ hổng này bằng cách gửi các yêu cầu được tạo đặc biệt đến một ứng dụng web .NET dễ bị tấn công hoặc bằng cách tải một tệp được tạo đặc biệt vào một ứng dụng máy tính để bàn dễ bị tấn công.
Lỗ hổng CVE-2024-43639 (điểm CVSS 9,8): Đây là lỗ hổng nghiêm trọng trong .NET, Visual Studio và Windows Kerberos khiến hệ sinh thái Windows có nguy cơ thực thi mã từ xa. Các nhà nghiên cứu tại Cyber KunLun của Trung Quốc đã phát hiện và cảnh báo rằng lỗ hổng này cho phép kẻ tấn công chưa xác thực sử dụng ứng dụng có thể cài bẫy để lợi dụng lỗ hổng giao thức mật mã trong Windows Kerberos để thực thi mã từ xa vào mục tiêu.
Lỗ hổng có mã CVE-2024-49039 (điểm CVSS 8,8): Nhà sản xuất phần mềm Redmond đã đánh dấu lỗ hổng leo thang đặc quyền này trong Windows Task Scheduler trong danh mục “exploitation detected” và cảnh báo rằng các đường dẫn thực thi mã có sẵn từ các ứng dụng có đặc quyền thấp. Thông qua lỗ hổng này, một cuộc tấn công thành công có thể được thực hiện từ AppContainer có đặc quyền thấp. Kẻ tấn công có thể nâng cao đặc quyền của mình và thực thi mã tùy ý hoặc truy cập tài nguyên ở mức cao hơn so với môi trường thực thi AppContainer. Ngoài ra, khi khai thác thành công lỗ hổng này kẻ tấn công có thể thực thi các chức năng RPC mà chỉ được giới hạn ở các tài khoản có đặc quyền cao. Nhóm phân tích mối đe dọa (TAG) của Google đã phát hiện ra lỗ hổng này và cho rằng nó có thể đã được sử dụng trong các cuộc tấn công có mục tiêu nâng cao.
Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong bản cập nhật Patch Tuesday tháng 11/2024. Quý độc giả có thể xem mô tả đầy đủ về từng loại lỗ hổng và hệ thống bị ảnh hưởng tại đây.
Bước 1: Kích chuột vào biểu tượng Windows cửa sổ hiện ra chọn vào Settings.
Bước 2: Cửa sổ hiện ra kích chọn Update & Security.
Bước 3: Cửa sổ hiện ra kích chọn Windows Update, tiếp theo chọn Check for updates.
Sau khi hoàn thành, tiến hành khởi động lại máy. Người dùng quan tâm hướng dẫn chi tiết cập nhật lỗ hổng có thể theo dõi quy trình cập nhật bản vá trên máy trạm tại đây.
Dương Thị Mỹ Dung
17:00 | 07/11/2024
10:00 | 04/12/2024
12:00 | 23/12/2024
15:00 | 10/01/2025
10:00 | 06/12/2024
09:00 | 08/11/2024
07:00 | 07/11/2024
09:00 | 25/02/2025
Elon Musk tiếp tục gây chấn động giới công nghệ khi úp mở về Grok 3, chatbot được ông miêu tả là "thông minh đến đáng sợ". Với những tuyên bố đầy táo bạo về khả năng vượt trội của Grok 3 so với các mô hình AI khác, Musk dường như đang muốn khẳng định vị thế tiên phong của mình trong cuộc đua phát triển AI.
09:00 | 03/02/2025
Nền tảng truyền thông xã hội Bluesky với cách thức hoạt động tương tự X (trước đây là Twitter) hiện đang trở thành sự lựa chọn ngày càng phổ biến trong cộng đồng khoa học.
13:00 | 03/01/2025
Ngày 27/12 vừa qua, một tòa án Nga đã tuyên phạt nền tảng video dạng ngắn TikTok 3 triệu ruble (28.600 USD) vì không xóa bỏ nội dung vi phạm luật pháp Nga.
16:00 | 02/12/2024
Trong tháng 11, Microsoft, Adobe và SAP đã phát hành bản vá cho các sản phẩm của mình. Người dùng cần khẩn trương cài đặt bản vá để phòng tránh rủi ro mất an toàn thông tin.
Fortinet - một trong những công ty công nghệ hàng đầu thế giới về bảo mật của Mỹ vừa qua đã công bố các cải tiến mới của nền tảng bảo mật OT nhằm tăng cường bảo vệ cơ sở hạ tầng trọng yếu trước những mối đe dọa an ninh mạng ngày càng tinh vi. Các cải tiến mới không chỉ vượt trội hơn các giải pháp hiển thị OT truyền thống mà còn mang đến khả năng nhận diện mối đe dọa OT chuyên sâu hơn với dịch vụ bảo mật OT của FortiGuard.
17:00 | 17/03/2025