Các lỗ hổng trên WebKit cho phép thực thi mã từ xa

Hạnh Tâm| 02/12/2020 20:47
Theo dõi ICTVietnam trên

Công cụ trình duyệt WebKit bị ảnh hưởng bởi một số lỗ hổng bao gồm cả những lỗ hổng có thể bị khai thác để thực thi mã từ xa bằng cách thuyết phục người dùng mục tiêu truy nhập một trang web độc hại.

WebKit là một công cụ mã nguồn mở được sử dụng bởi Safari và các sản phẩm khác của Apple cũng như nhiều ứng dụng khác cho macOS, iOS và Linux.

Nhóm tình báo và nghiên cứu về mối đe dọa Talos của Cisco tiết lộ rằng một trong các nhà nghiên cứu của họ đã xác định được một số lỗ hổng use-after-free (cho phép kẻ xấu tấn công sau khi người dùng tương tác với phần mềm độc hại) có mức nghiêm trọng cao. Chúng có thể bị khai thác để thực thi mã từ xa bằng cách yêu cầu người dùng mục tiêu truy nhập vào một trang web lừa đảo đặc biệt bằng trình duyệt sử dụng WebKit.

Các lỗ hổng có liên quan đến WebSocket của Webkit, chức năng AudioSourceProviderGStreamer và ImageDecoderGStreamer.

Các lỗ hổng trên WebKit cho phép thực thi mã từ xa - Ảnh 1.

Theo Talos, lỗ hổng được báo cáo trong thời gian vừa qua đã được vá hồi đầu tháng 11. Số hiệu các lỗ hổng là CVE-2020-13584, CVE-2020-13558 và CVE-2020-13543.

Theo khuyến nghị được WebKitGTK đưa ra vào tuần trước, người dùng nên sử dụng một cổng WebKit đầy đủ tính năng và WPE, triển khai WebKit cho các thiết bị có mức tiêu thụ thấp và các thiết bị nhúng mà có hai lỗ hổng thực thi mã mà Talos tìm thấy (một lỗ hổng được tiết lộ hiện nay và một được tiết lộ hồi tháng 9) cũng như một số lỗ hổng được báo cáo bởi các nhà nghiên cứu khác.

Taylos đã công bố các chi tiết kỹ thuật của từng lỗ hổng và công ty đưa ra các quy tắc SNORT giúp khách hàng phát hiện các nỗ lực khai thác.

Apple cũng sẽ vá các lỗ hổng WebKit mới nhất bằng các bản cập nhật phần mềm sắp tới.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Bưu điện chuyển phát bưu gửi nhanh nhất đến người nhận trước Tết
    Nhằm đáp ứng tối đa nhu cầu của khách hàng và giao hàng kịp Tết Nguyên đán Ất Tỵ 2025, Bưu điện Việt Nam đã chủ động tối ưu sản xuất, ứng dụng công nghệ tự động hóa, dồn toàn lực cung cấp ổn định các dịch vụ bưu chính chuyển phát trên toàn quốc.
  • ‏OPPO Find X8 và Find X8 Pro thiết lập tiêu chuẩn mới về thời lượng pin‏
    Ngày 21/1, OPPO Find X8‏‏ và ‏‏Find X8 Pro‏‏ vừa được vinh danh với danh hiệu‏‏ DXOMARK Gold Battery Label 2025‏‏, khẳng định vị trí dẫn đầu trong ngành với hiệu suất pin vượt trội về thời lượng sử dụng, tốc độ sạc và hiệu quả năng lượng.‏
  •  Tác động của AI trong trật tự thế giới
    Cuốn sách “Trò chơi quyền lực - Quá khứ, hiện tại và tương lai của trật tự thế giới” có một phần đề cập đến tác động của công nghệ, đặc biệt là trí tuệ nhân tạo (AI), trong việc thay đổi cán cân quyền lực.
  • Tổng thống Mỹ ký sắc lệnh hoãn cấm TikTok 75 ngày
    Ngay trong ngày đầu tiên nhậm chức ngày 20/01, Tổng thống Mỹ Donald Trump đã ký một sắc lệnh hành pháp để hoãn việc thực thi lệnh cấm TikTok ở Mỹ trong ít nhất 75 ngày.
  • Tết sắm trang sức DOJI, nhân đôi xuân sắc và tài lộc
    Những ngày cận Tết, chị em tất bật sắm sửa quần áo, làm tóc để đón diện mạo mới, chào tân niên đầy hứng khởi. DOJI giới thiệu những bộ sưu tập tinh hoa như lời chúc xuân tròn đầy gửi đến mỗi khách hàng, cùng ưu đãi hấp dẫn dành riêng cho năm mới Ất Tỵ.
Đừng bỏ lỡ
Các lỗ hổng trên WebKit cho phép thực thi mã từ xa
POWERED BY ONECMS - A PRODUCT OF NEKO