4 lỗ hổng trong Windows có thể bị hacker khai thác tạo chuỗi tấn công
Bốn lỗ hổng bảo mật tồn tại trong hệ điều hành Windows vừa được các chuyên gia bảo mật Bkav cảnh báo rộng rãi gồm 2 lỗi thực thi mã từ xa,ỗhổngtrongWindowscóthểbịhackerkhaitháctạochuỗitấncôbảng xếp hang anh 1 lỗi leo thang đặc quyền và 1 lỗi vượt qua tính năng bảo mật Secure Boot. Đây là những lỗ hổng bảo mật nằm trong danh sách các lỗ hổng đã được Microsoft khắc phục trong bản vá tháng 5.
Cụ thể, lỗ hổng có mã định danh CVE-2023-29325 là một lỗi thực thi mã từ xa trong công nghệ OLE trên Windows, ảnh hưởng đến Outlook. Để khai thác, hacker gửi một email lừa đảo độc hại đến người dùng. Chỉ cần nạn nhân mở email bằng phần mềm Outlook, hoặc ứng dụng Outlook hiển thị bản xem thử của email, kẻ tấn công có thể thực thi mã từ xa và chiếm quyền điều khiển hoàn toàn thiết bị.
Với lỗ hổng CVE-2023-29336, đây là lỗi leo thang đặc quyền trong trình điều khiển nhân Win32k của hệ điều hành. Khai thác thành công, tin tặc có thể leo thang từ người dùng lên đặc quyền System - quyền cao nhất trong hệ điều hành, từ đó cài cắm mã độc trên thiết bị mục tiêu và duy trì quyền truy cập. Lỗ hổng hiện đang bị khai thác trong các cuộc tấn công thực tế.
Lỗ hổng CVE-2023-24932 tạo điều kiện để hacker vượt qua tính năng khởi động an toàn Secure Boot. Để khai thác, tin tặc tìm cách “nằm vùng” hoặc chiếm quyền quản trị trên thiết bị mục tiêu, từ đó cài mã độc bootkit (loại rootkit có khả năng can thiệp và thay đổi quá trình khởi động của hệ điều hành) lên firmware hệ thống. Bootkit này cho phép hacker chiếm quyền kiểm soát quá trình khởi động thiết bị, nằm vùng lâu hơn và tránh bị phát hiện bởi các giải pháp an ninh.

Các chuyên gia nhận định, nguy hiểm nhất là lỗ hổng thực thi mã từ xa CVE-2023-24941, với điểm nghiêm trọng CVSS là 9,8/10. Lỗ hổng này có thể là bàn đạp để hacker tấn công sâu vào các hệ thống khác. Lỗ hổng tồn tại trong giao thức chia sẻ tệp tin trong mạng NFS của Windows. Kẻ tấn công chưa được xác thực có thể gửi một lệnh tự tạo đặc biệt đến dịch vụ NFS, từ đó giành quyền kiểm soát các máy chủ Windows. CVE-2023-24941 ảnh hưởng đến Windows Server 2012, 2016, 2019 và 2022 và đặc biệt không yêu cầu tương tác người dùng.
Chuyên gia Bkav phân tích, trong những điều kiện lý tưởng, tin tặc có thể kết hợp 4 lỗ hổng trên để tạo thành một chuỗi tấn công. Theo đó, đầu tiên, các đối tượng lừa nạn nhân click vào email giả mạo để khai thác CVE-2023-29325, từ đó chiếm quyền thực thi mã từ xa trên thiết bị mục tiêu. Tiếp theo, chúng leo thang đặc quyền từ mức người dùng lên đặc quyền hệ thống qua CVE-2023-29336, sau đó lây nhiễm phần mềm độc hại và duy trì quyền truy cập trên thiết bị.
Khi đã nằm vùng trên thiết bị, hacker có thể khai thác tính năng bảo mật Secure Boot bằng CVE-2023-24932, cài cắm các phần mềm độc hại và duy trì sự hiện diện trên hệ thống nạn nhân. Và cuối cùng, các đối tượng lợi dụng CVE-2023-24941 để khai thác sâu vào các máy chủ Windows.
Ông Nguyễn Văn Cường, Giám đốc An ninh mạng của Bkav đánh giá, thực hiện thành công các bước tấn công, hacker có thể kiểm soát toàn bộ hệ thống, đánh cắp thông tin nhạy cảm... Đặc biệt, lỗ hổng CVE-2023-29325 khiến người dùng đứng trước nguy cơ trở thành nạn nhân của các chiến dịch lừa đảo bằng email (phishing). Việc tấn công bằng hình thức này khá dễ dàng, chi phí thấp và có thể thực hiện trên phạm vi rộng, do đó mức ảnh hưởng sẽ rất lớn.
Chuyên gia Bkav khuyến nghị người dùng cần lập tức cập nhật hệ điều hành Windows lên phiên bản mới nhất. Đồng thời, người dùng không nên mở email lạ không rõ nguồn gốc, nếu phát hiện bất thường trên hệ thống cần liên hệ đội ngũ chuyên môn để rà soát, xử lý.

相关推荐
-
Nhận định, soi kèo Philippines vs Maldives, 18h00 ngày 25/3: Không hề ngon ăn
-
Báo cáo mới nhất từ The Verifier và kênh YouTube iUpdate tiết lộ một số tính năng mới có thể có mặt trên Apple Watch thế thệ tiếp theo. Theo đó, Apple Watch mới có thể tích hợp cảm biến vân tay Touch ID trên núm vặn. Điều này giúp người dùng đồng hồ của Apple thanh toán di động thuận tiện hơn vì không cần nhập mã PIN mỗi lần nữa. Thiết bị còn được đồn sẽ trang bị khả năng chống nước tốt hơn. Hiện tại, Apple Watch Series 5 kháng nước chuẩn IPX7.
" alt="Tính năng quan trọng của iPhone sắp có mặt trên Apple Watch">Tính năng quan trọng của iPhone sắp có mặt trên Apple Watch
-
- Sau khi bị nữ bệnh nhân 29 tuổi tố “hiếp dâm”, bác sĩ L. đã phải viết bản tường trình và bị điều chuyển công tác.Ban giám đốc công ty TNHH Bệnh viện đa khoa Hoàn Hảo đã tiếp nhận đơn thư tố cáo của chị T. (29 tuổi, ngụ Gia Lai, tạm trú tại phường Bình Hòa, thị xã Thuận An, Bình Dương) về việc bác sĩ L. (32 tuổi, cán bộ đơn vị) có hành vi hiếp dâm khi khám phụ khoa." alt="Điều chuyển bác sĩ phụ khoa bị tố 'hiếp dâm'">
Điều chuyển bác sĩ phụ khoa bị tố 'hiếp dâm'
-
Lắp ráp xe Mazda dạng CKD tại nhà máy Kulim, Malaysia Bộ Tài chính Malaysia (MoF) xác nhận thông tin của Hiệp hội ô tô Malaysia (MAA) nói rằng các thành viên sẽ không tăng giá xe ô tô dạng CKD (xe lắp ráp nội địa từ linh kiện nhập khẩu 100%) trong khoảng thời gian từ nay cho đến hết năm 2020, tin từ Paultan.org đưa ngày 15/2/2020.
Tại Malaysia, sau khi hãng xe hoàn thành một chiếc xe dạng CKD, Bộ Tài chính sẽ xác định giá OMV (giá trị thị trường) nhằm xác định giá trị của chiếc xe trong điều kiện xuất cụ thể tại từng địa phương, làm căn cứ tính thuế TTĐB, đồng thời phù hợp với hướng dẫn của Tổ chức Thương mại Thế giới.
Tóm lại, OMV là giá trị thị trường cuối cùng của một sản phẩm làm ra bởi nhà máy sản xuất xe CKD, trước khi chính phủ áp thuế tiêu thụ đặc biệt lên nó. Một loạt các căn cứ xác định giá OMV, bao gồm chi phí của gói CKD, chi phí lắp ráp và quản lý, khấu hao tài sản.
OMV được tính toán để xác định thuế cho mọi chi phí trong việc sản xuất một chiếc xe, không chỉ lợi nhuận của nhà lắp ráp mà còn cả việc bán nó.
Điều này khác với cách tính giá một chiếc xe CBU (nhập nguyên chiếc), chỉ căn cứ trên giá CIF (giá vốn, bảo hiểm và vận chuyển), sau đó bị áp thuế nhập khẩu và thuế tiêu thụ đặc biệt.
Tại Malaysia, thuế tiêu thụ đặc biệt là từ 60% đến 105% (không phân biệt CKD hay CBU), được tính dựa trên mục đích sử dụng xe (du lịch, vận tải, thương mại) và công suất động cơ.
Còn thuế nhập khẩu vào nước này cao nhất là 30%, tùy thuộc vào quốc gia sản xuất xe. Riêng xe từ các nước ASEAN không bị áp thuế nhập khẩu.
Với thông báo này của Hiệp hội ô tô Malaysia (MAA), bà chủ tịch Datuk Aishah Ahmad cho rằng không phải lo ngại rằng hết năm nay, sang năm giá xe CKD sẽ tăng, mà doanh số tăng trưởng mới là điều có ý nghĩa nhất cho các thành viên Hiệp hội.
TheoBáo Giao thông
Phân khúc MPV tháng 1: Toyota Innova "tụt dốc không phanh"
Trong phân khúc MPV, Toyota Innova tiếp tục bị Mitsubishi Xpander vượt mặt. Cám cảnh hơn tháng trước, tháng 1/2020, doanh số Innova sụt giảm nghiêm trọng khiến mẫu xe này rớt khỏi Top xe bán chạy nhất thị trường.
" alt="Hiệp hội sản xuất ô tô Malaysia đồng thuận không tăng giá xe trong năm 2020">Hiệp hội sản xuất ô tô Malaysia đồng thuận không tăng giá xe trong năm 2020
-
Nhận định, soi kèo Mungyeong Sangmu Nữ vs Seoul Nữ, 14h00 ngày 27/3: 3 điểm xa nhà
-
Hướng dẫn sử dụng Zoom Meeting trên điện thoại
- 最近发表
-
- Nhận định, soi kèo Nhật Bản vs Saudi Arabia, 17h35 ngày 25/3: Xả stress
- Tắt lò vi sóng để tăng tín hiệu Wi
- Tân tổng giám đốc Toyota Việt Nam Hiroyuki Ueda bắt đầu nhiệm kỳ đầy thách thức
- LMHT: ‘Bóng ma’ của Fiddlesticks làm lại sẽ bất ngờ xuất hiện ở các trận đấu ngẫu nhiên
- Nhận định, soi kèo Millonarios vs Independiente Santa Fe, 08h30 ngày 27/3: Chia điểm
- Hàng loạt địa phương áp dụng các giải pháp công nghệ phòng chống Covid
- 5 lý do nha khoa Đông Nam được khách hàng lựa chọn
- Honda Việt Nam tố Pega vi phạm luật khi quảng cáo xe điện eSH
- Nhận định, soi kèo Liverpool Montevideo vs Nacional, 02h30 ngày 27/3: Cửa dưới ‘ghi điểm’
- Sedan hạng D tháng 1: Toyota Camry dẫn dầu, Honda Accord mới tiếp tục 'đội sổ'
- 随机阅读
-
- Nhận định, soi kèo Albania vs Andorra, 2h45 ngày 25/3: Trầy trật
- Pogba nén đau cứu MU rồi tái phát chấn thương
- Xe Mercedes Benz G
- Miễn phí chuyển cuộc gọi đến số cố định
- Nhận định, soi kèo Rwanda vs Lesotho, 23h00 ngày 25/3: Tin vào chủ nhà
- Lịch thi đấu bóng đá hôm nay 31
- Mỹ phóng vệ tinh viễn thông lớn nhất thế giới
- Cái khó ló cái khôn: Anh thanh niên dùng drone dắt chó đi dạo để tránh Covid
- Nhận định, soi kèo Sangiuliano City vs USD Casatese, 20h30 ngày 26/3: Thoát khỏi nguy hiểm
- 33% dân Anh chỉ gọi 2 lần/tuần
- MobiFone bắt tay Nokia, Microsoft mở dịch vụ BizMail
- Tài xế dùng bơm xe đạp bơm lốp ôtô
- Nhận định, soi kèo Triều Tiên vs UAE, 01h15 ngày 26/3: Tạm biệt Triều Tiên
- MobiFone ra gói cước dùng GPRS không giới hạn
- Liverpool thắng Wolves, Jurgen Klopp có năm kỳ diệu
- Facebook 'dọa' người dùng, Ấn Độ loại Huawei và ZTE thử nghiệm 5G
- Siêu máy tính dự đoán Argentina vs Brazil, 07h00 ngày 26/3
- Điểm danh những mẫu xe tay ga có cốp siêu to
- Kết quả Wolves vs MU, Kết quả bóng đá FA Cup
- Khi đồ dùng trong nhà thông minh trở nên “thực sự thông minh”...
- 搜索
-
- 友情链接
-