Lỗ hổng trong sản phẩm Password Manager

HG| 14/01/2016 09:27
Theo dõi ICTVietnam trên

Hãng bảo mật Trend Micro tung ra bản cập nhật để “vá” những lỗ hổng dễ dàng bị khai thác trong các sản phẩm của mình.

Lỗ hổng này được tìm thấy bởi nhóm nghiên cứuProject Zero của Google. Vào ngày 05/01/2016, nhà nghiên cứu Tavis Ormandy đã thông báo với Trend Micro rằng ôngphát hiện ra một lỗ hổng nghiêm trọng trong sản phẩm quản lý mật khẩu PasswordManager, một thành phần được cài đặt mặc định trong các sản phẩm PremiumSecurity và MaximumSecurity của Trend Micro.

Ormandy nhận ra rằngPassword Manager chủ yếu được viết trên nềntảng Node.js chạy trên môi trường JavaScript, mở ra nhiều cổng HTTP RPC để xử lý các yêu cầu API.

Theo các chuyên gia,chỉ mất 30 giây để nhận dạng được một API có thể đã bị tác động bởi việc thựcthi mã từ xa. Kẻ tấn công đơn giản chỉ cầnđưa nạn nhân “viếng thăm” một trang web độc hại để thực thi các lệnh trên máychủ với quyền của người sử dụng.

Các nhà nghiên cứu củaGoogle cũng lưu ý rằng kẻ tấn công có thể vượt qua tính năng bảo mật của trìnhduyệt web và thực thi các lệnh mà không cần đưa ra bất kỳ thông báo nào cho nạnnhân.

Bằng chứng là TrendMicro đã bị lạm dụng dòng lệnh openUrlInDefaultBrowserAPI, nhưng các chuyên gia longại một thực tế là Password Manager đã đưa ra gần 70 APIs trên Internet. Ormandy không kiểmtra tất cả các API, nhưng ông nhận thấyhàng chục API tiềm ẩn các mối nguy hại.

Các nhà nghiên cứu cũng phát hiện ra một trong cácAPI là exportBrowserPasswords có thể đã bị kẻ tấn công lợi dụng để buộc ngườidùng đưa ra các mật khẩu trình duyệt của họ choPasswordManager, và một API khác được phép truy nhập tới những mật khẩu lưu trữ trong các sản phẩm củaTrendMicro.

Ormandy nói rằng một kịch bản mã độc có thể âmthầm lấy cắp mật khẩu người dùng mà không có bất kỳ sự tương tác nào từ nạnnhân, nhưng Trend Micro thì cho rằng nó không dễ dàng giải mã được những mật khẩuđã mã hóa.

Trend Micro đưa ra mộtbản vá để giải quyết các lỗ hổng bảo mật vào hôm thứ Hai và Ormandy đã xác nhận việc giải quyết các vấnđề này. Nhà nghiên cứu cũng đã khuyên các hãng bảo mật nên thuêtư vấn an ninh bên ngoài để kiểm tra mã của PasswordManager.

Người đại diện Trend Micro nói với chuyên giaGoogle rằng nhóm sản phẩm của họ đã kiểm tra lại mã nguồn mở của các APIs để đảmbảo ngăn chặn các hành vi thực hiện từ xa.

Ormandy cũng đã phântích các sản phẩm của một số công ty bảo mật trong thời gian qua. Ông xác địnhđược các lỗ hổng nghiêm trọng trong nhữngphần mềm Kaspersky Lab, AVG, FireEye, Avast và các sản phẩm khác.

Hồi tháng Chín, các chuyên gia cũng đã cảnh báo rằng lỗ hổngtrong các sản phẩm bảo mật có thể tăng lên đáng kể do các cuộc tấn công có chủđích.

Chúngtôi có bằng chứng chắc chắn rằng có tồn tại một thị trường thương mại về các hoạtđộng đen tối. Nhà nghiên cứu bày tỏ rằng kẻ tấn công có thể dễ dàng sử dụnghình thức tăng đột ngột lượng quảng cáo để tấn công có chủ đích”, Ormandycho biết. “Vì lý do này, các nhà cung cấpsản phẩm bảo mật cần có trách nhiệm duy trì các tiêu chuẩn phát triển an toàncao nhất có thể để giảm thiểu nguy cơ gây ra những thiệt hại bởi phần mềm của họ

Theo www.securityweek.com

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Lỗ hổng trong sản phẩm Password Manager
POWERED BY ONECMS - A PRODUCT OF NEKO