Các lỗ hổng trên WebKit cho phép thực thi mã từ xa

Hạnh Tâm| 02/12/2020 20:47
Theo dõi ICTVietnam trên

Công cụ trình duyệt WebKit bị ảnh hưởng bởi một số lỗ hổng bao gồm cả những lỗ hổng có thể bị khai thác để thực thi mã từ xa bằng cách thuyết phục người dùng mục tiêu truy nhập một trang web độc hại.

WebKit là một công cụ mã nguồn mở được sử dụng bởi Safari và các sản phẩm khác của Apple cũng như nhiều ứng dụng khác cho macOS, iOS và Linux.

Nhóm tình báo và nghiên cứu về mối đe dọa Talos của Cisco tiết lộ rằng một trong các nhà nghiên cứu của họ đã xác định được một số lỗ hổng use-after-free (cho phép kẻ xấu tấn công sau khi người dùng tương tác với phần mềm độc hại) có mức nghiêm trọng cao. Chúng có thể bị khai thác để thực thi mã từ xa bằng cách yêu cầu người dùng mục tiêu truy nhập vào một trang web lừa đảo đặc biệt bằng trình duyệt sử dụng WebKit.

Các lỗ hổng có liên quan đến WebSocket của Webkit, chức năng AudioSourceProviderGStreamer và ImageDecoderGStreamer.

Các lỗ hổng trên WebKit cho phép thực thi mã từ xa - Ảnh 1.

Theo Talos, lỗ hổng được báo cáo trong thời gian vừa qua đã được vá hồi đầu tháng 11. Số hiệu các lỗ hổng là CVE-2020-13584, CVE-2020-13558 và CVE-2020-13543.

Theo khuyến nghị được WebKitGTK đưa ra vào tuần trước, người dùng nên sử dụng một cổng WebKit đầy đủ tính năng và WPE, triển khai WebKit cho các thiết bị có mức tiêu thụ thấp và các thiết bị nhúng mà có hai lỗ hổng thực thi mã mà Talos tìm thấy (một lỗ hổng được tiết lộ hiện nay và một được tiết lộ hồi tháng 9) cũng như một số lỗ hổng được báo cáo bởi các nhà nghiên cứu khác.

Taylos đã công bố các chi tiết kỹ thuật của từng lỗ hổng và công ty đưa ra các quy tắc SNORT giúp khách hàng phát hiện các nỗ lực khai thác.

Apple cũng sẽ vá các lỗ hổng WebKit mới nhất bằng các bản cập nhật phần mềm sắp tới.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Các lỗ hổng trên WebKit cho phép thực thi mã từ xa
POWERED BY ONECMS - A PRODUCT OF NEKO