Trang chủ  >>  Bảo mật Thứ 3 - 02/03/2010

1.jpg

Lại một lỗ hổng mới của IE được điều tra khẩn cấp 

Microsoft đang tiến hành điều tra lỗ hổng chưa được vá trên VBScript. Lỗ hổng này cho phép tin tặc có thể khai thác và triển khai mã độc trên các thiết bị cài đặt hệ điều hành Windows XP, chạy trình duyệt IE.

Theo Maurycy Prodeus, nhà phân tích bảo mật Ba Lan, lỗ hổng này có thể được kẻ tấn công sử dụng để đưa đoạn mã độc vào máy tính của nạn nhân. Ông đã phát hiện ra lỗ hổng và đăng đoạn mã tấn công này. Prodeus cho biết, tất cả các máy tính sử dụng trình duyệt IE7 hay phiên bản mới IE8 đều có nguy cơ bị kẻ xấu tấn công.

Còn theo Jerry Bryant, nhà quản lý cao cấp của Trung tâm MSRC, Microsoft sẽ điều tra công khai lỗ hổng trên các tệp tin VBScript và Windows Help trong trình duyệt IE.

Theo Microsoft, các phiên bản Windows Vista, Windows 7, Windows Server 2008 và Windows Server 2008 R2 không bị ảnh hưởng bởi lỗi này, chỉ có những máy tính cài hệ điều hành Windows XP bị lỗi.

Bryant cho biết thêm, Microsoft chưa nhận thấy có dấu hiệu nào chứng tỏ đã có cuộc tấn công khai thác lỗ hổng trên. Prodeus đã gọi chúng là “lỗ hổng logic” và cho biết, kẻ tấn công có thể khai thác chúng, đưa những mã độc được ngụy trang như một tệp tin hỗ trợ của Windows (các tệp tin “.hlp” mở rộng), rồi thuyết phục người dùng nhấn phím F1 khi có một cửa sổ pop-up xuất hiện.

Ông đã đánh giá đây là lỗ hổng loại trung bình vì chúng yêu cầu người dùng phải tác động vào. Prodeus cho biết, đầu tiên kẻ tấn công cần buộc nạn nhân ghé thăm một trang web chứa mã độc. Nhưng nạn nhân này phải sử dụng máy tính cài Windows XP và trình duyệt IE. Sau đó, nạn nhân phải ấn phím F1 khi pop-up VBScript xuất hiện.

Còn nhà nghiên cứu bảo mật Cesar Cerrudo lại đánh giá mức độ nghiêm trọng của lỗ hổng này cao hơn đánh giá của Prodeus. Mức độ cao ở đây là buộc người dùng ấn phím F1 khi được yêu cầu. Tin tặc có thể quấy rầy người dùng với hàng trăm tin nhắn nói rằng, người dùng cần ấn phím F1 để tiếp tục. Theo Cerrudo, cuộc tấn công của Prodeus theo lỗ hổng này đã thành công vì đã lạm dụng chức năng của 'MsgBox()' VBScript.

Mặc khác, Bryant chưa đưa thời gian để hãng sửa lỗi này và rất có thể chúng sẽ được thực hiện theo đúng lịch trình phát hành bản vá hàng tháng của Microsoft vào ngày 9/3 tới.

Theo Cnet/VnMedia

  • In bài:
  • Chia sẻ lên LinkHay.com
  • Lên đầu trang:
Tags:
Các tin khác
Giải pháp mạng cho DN nhỏ

ICTnews - Đáp ứng nhu cầu sử dụng thiết bị...

Hình ảnh mới được cho là của iPad 3

Một hình ảnh bị rò rỉ mới đây được cho là...

Điểm mặt những máy in tiết kiệm điện của HP

ICTnews - Ngoài chất lượng in ấn chuyên...

Việt Nam sắp “tuyệt chủng” công nghệ CDMA

ICTnews - Vào thời điểm cực thịnh, Việt...

S-Fone muốn “khai tử” CDMA chuyển sang 3G

ICTnews - SPT đang muốn khai tử công nghệ...

Tại sao đến bây giờ mới có chuẩn 4G?

ICTnews - LTE Advanced là một trong hai...

Website giúp trẻ học chữ cái qua hình động vật

ICTnews – Với bảng chữ cái này, bạn vừa có...

Cư dân mạng rộn ràng thi ảnh tình nhân

ICTnews – Những ngày này, các diễn đàn,...

“Phì cười” với 15 trang báo lỗi 404 hài hước

ICTnews – Các trang báo lỗi 404 (liên kết...

Google là công ty công nghệ “xanh” nhất thế giới

ICTnews – Gã khổng lồ tìm kiếm trực tuyến...

Nokia: "Chúng tôi không có kế hoạch B"

ICTnews – Nokia không có phương án trù bị...

10.000 khách hàng dùng Hệ thống Điện toán Hợp nhất Cisco  

ICTnews - Những lợi ích kinh doanh hấp dẫn...

Sẽ có cuộc "đổ bộ" của game giáo dục?

ICTnews - Sau khi Chính phủ có nghị định...

Game Facebook đe dọa game Việt

ICTnews - “Khoảng 5 năm nữa, người Việt sẽ...

Game “Cắt dây” ra bản tiếng Việt

ICTnews – Microsoft hợp tác với nhà sản...

"Hết hồn" với các kiểu tạo dáng với iPhone 4S

ICTnews - Từ một chiếc điện thoại tinh tế,...

Nữ sinh Nhật Bản tạo dáng "xì-tin" với iPad

ICTnews - Cô gái trẻ trong bộ đồng phục nữ...

"Phát sốt" với nữ hoàng nội y bên đồ công nghệ cổ

ICTnews – Chùm ảnh cực kỳ nóng bỏng của...

Bkav xác nhận việc bị tấn công DDoS

ICTnews - Ông Nguyễn Minh Đức, Giám đốc Bộ...

CMC: "Có thể Bkav đã bị tấn công từ chối dịch vụ"

ICTnews - Một ngày sau khi bị hacker tấn...