Microsoft
Trong bản cập nhật bảo mật Patch Tuesday tháng 12/2019, hãng Microsoft đã phát hành bản vá cho 36 lỗ hổng tồn tại trong hệ điều hành Windows, các phần mềm Internet Explorer, SQL Server, Visual Studio, Hyper-V Server, Office và Office Services, Web App. Trong số các lỗ hổng được vá, có 07 lỗ lổng nghiêm trọng, 28 lỗ hổng quan trọng và 01 lỗ hổng trung bình.
Đáng lưu ý, có 01 lỗ hổng zero-day của hệ điều hành Windows đã bị khai thác trong thực tế. Đây là lỗ hổng leo thang đặc quyền, có định danh CVE-2019-1458, tồn tại khi thành phần Win32k không xử lý đúng các đối tượng trong bộ nhớ. Kẻ tấn công có thể khai thác lỗ hổng này bằng cách đăng nhập vào hệ thống và thực thi một ứng dụng tự tạo để kiểm soát hệ thống. Nếu thành công, kẻ tấn công có thể cài đặt chương trình; xem, thay đổi hoặc xóa dữ liệu; hoặc tạo tài khoản mới với người dùng đặc quyền.
Các nhà nghiên cứu của Kaspersky Labs đã phát hiện ra lỗ hổng này trong khi điều tra cuộc tấn công Operation WizardOpium khai thác lỗ hổng zero-day riêng biệt trong trình duyệt Google Chrome (CVE-2019-13720). Cụ thể, khi khai thác lỗ hổng trên Chrome, tin tặc cùng lúc khai thác lỗ hổng CVE-2019-1458 để có thể giành được các đặc quyền cao hơn trên máy tính bị ảnh hưởng trong khi thoát khỏi sandbox của trình duyệt.
Adobe
Ngày 10/12, Adobe đã phát hành bản cập nhật bảo mật cho các phần mềm Acrobat/Reader, Photoshop CC, Brackets và ColdFusion.
Hầu hết các lỗ hổng được vá ở mức độ nghiêm trọng và có thể khai thác để thực thi mã tùy ý, bao gồm lỗ hổng vượt qua biện pháp bảo mật (CVE-2019-16453) trong Adobe Acrobat/Reader. Còn các lỗ hổng ở mức độ quan trọng có thể gây rò rỉ thông tin và thực hiện leo thang đặc quyền trên hệ thống.
Phát hành vào ngày 01/12 và 05/12, bản cập nhật bảo mật cho Android đã giải quyết tổng cộng 42 lỗ hổng trên các thành phần Android, bao gồm nền tảng Android, nền tảng đa phương tiện, hệ thống, nhân, cũng như các thành phần Qualcomm.
Các lỗ hổng bảo mật quan trọng nhất được khắc phục trong bản cập nhật này ảnh hưởng đến thành phần nền tảng Android và có thể cho phép tin tặc tấn công từ chối dịch vụ từ xa. Ngoài ra, có thể kể đến một số lỗ hổng như: lỗ hổng cho phép tin tặc thực thi mã tùy ý từ xa trong phạm vi một quy trình đặc quyền bằng cách sử dụng tệp tự tạo; lỗ hổng cho phép tin tặc tấn công cục bộ để giành quyền truy cập vào dữ liệu nhạy cảm....
T.U
08:00 | 28/10/2019
13:00 | 21/01/2020
10:00 | 25/02/2020
10:00 | 20/09/2019
10:00 | 26/08/2019
10:00 | 21/01/2020
10:00 | 27/03/2020
09:00 | 27/02/2025
Chatbot AI DeepSeek của Trung Quốc đã làm đảo lộn ngành công nghiệp toàn cầu và xóa sổ hàng tỷ đô la khỏi các cổ phiếu công nghệ của Hoa Kỳ khi công bố chương trình phiên bản R1, được cho là được xây dựng trên các chất bán dẫn Nvidia giá rẻ và kém tinh vi hơn. Nhưng các chính phủ từ Rome đến Seoul đều có biện pháp cứng rắn với ứng dụng này của Trung Quốc, với lý do họ cần ngăn chặn nguy cơ rò rỉ thông tin nhạy cảm thông qua các dịch vụ AI tạo ra.
10:00 | 13/02/2025
Các chuyên gia của Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA), trực thuộc Bộ An ninh Nội địa Hoa Kỳ, vừa phát hiện trên loại màn hình Contec CMS8000, được sử dụng để hiển thị tình trạng sức khỏe của bệnh nhân trong các bệnh viện tại Mỹ, có cài đặt sẵn cửa hậu bí mật.
15:00 | 26/01/2025
Cùng với sự phát triển của công nghệ, các hình thức phá hoại cũng đang trở nên tinh vi và phức tạp hơn, trong đó mã độc trở thành một trong những mối đe dọa hàng đầu. Để đối phó với tình trạng này, hiện nay phần mềm diệt mã độc (PMDMĐ) đang trở thành giải pháp tối ưu nhất cho người dùng cá nhân. Tuy nhiên, một vấn đề đáng lo ngại đang nổi lên khi chính những phần mềm này lại trở thành mục tiêu mà tin tặc có thể lợi dụng để lây nhiễm mã độc vào máy tính của người dùng. Bài báo sẽ phân tích tổng quan các chiến thuật mà tin tặc sử dụng để xâm nhập vào hệ thống thông qua PMDMĐ, đồng thời, tác giả cũng đề xuất các biện pháp nhằm giảm thiểu rủi ro từ mối nguy hại này.
22:00 | 25/01/2025
Các nhà nghiên cứu an ninh mạng đã trình bày chi tiết về một lỗ hổng bảo mật hiện đã được vá, ảnh hưởng đến bộ giải mã Monkey's Audio (APE) trên điện thoại thông minh Samsung, có thể dẫn đến việc thực thi mã trái phép.
Ngày 07/3/2025, Google đã công bố sẽ trao 11,8 triệu USD tiền thưởng cho 660 nhà nghiên cứu đã báo cáo lỗ hổng bảo mật thông qua các chương trình Bug Bounty của công ty vào năm 2024.
14:00 | 19/03/2025