Chuyên gia bảo mật Google chỉ ra lỗ hổng bảo mật trên Apple Safari đến 5 năm tuổi

www.tuoitre.vn -   20/06/2022 08:00:00 888

Theo báo cáo Google Project Zero mới nhất, một lỗ hổng bảo mật trong Apple Safari đã được khai thác vào đầu năm nay, ban đầu đã được sửa vào năm 2013 và xuất hiện lại tháng 12 năm 2016.

Chuyên gia bảo mật Google chỉ ra lỗ hổng bảo mật trên Apple Safari đến 5 năm tuổi

Lỗ hổng được theo dõi dưới mã CVE-2022-22620 (điểm CVSS: 8,8), liên quan đến use-after-free trong thành phần WebKit có thể bị khai thác bởi một phần nội dung web được chế tạo đặc biệt để thực thi mã tùy ý.

Vào đầu tháng 2 năm 2022, Apple đã gửi các bản vá cho lỗi này trên Safari, iOS, iPadOS và macOS, đồng thời thừa nhận rằng nó "có thể đã bị khai thác tích cực."

"Trong trường hợp này, biến thể đã được vá hoàn toàn khi lỗ hổng bảo mật lần đầu được báo cáo vào năm 2013", Maddie Stone của Google Project Zero cho biết. "Tuy nhiên, biến thể này đã được giới thiệu lại ba năm sau đó trong những nỗ lực tái cấu trúc lớn. Lỗ hổng bảo mật sau đó tiếp tục tồn tại trong 5 năm cho đến khi nó được sửa chữa dưới dạng 0 ngày hoang dã vào tháng 1 năm 2022."

Mặc dù cả hai lỗi 2013 và 2022 trong API Lịch sử về cơ bản là giống nhau, nhưng các đường dẫn để kích hoạt lỗ hổng bảo mật là khác nhau. Sau đó, những thay đổi mã tiếp theo được thực hiện nhiều năm sau đó đã làm sống lại lỗ hổng zero-day từ cõi chết giống như một "thây ma".

Nói rõ sự cố không phải là duy nhất đối với Safari, Stone nhấn mạnh thêm rằng cần dành đủ thời gian để kiểm tra mã và các bản vá để tránh các trường hợp trùng lặp các bản sửa lỗi và hiểu các tác động bảo mật của các thay đổi đang được thực hiện.

"Cả cam kết tháng 10 năm 2016 và tháng 12 năm 2016 đều rất lớn. Cam kết vào tháng 10 đã thay đổi 40 tệp với 900 lần bổ sung và 1225 lần xóa. Lần cam kết vào tháng 12 đã thay đổi 95 tệp với 1336 lần bổ sung và 1325 lần xóa", Stone lưu ý.

Hương – Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Nhiều trang web chống virus giả mạo này ...

31/05/2024 08:00:00 176
Các chuyên gia bảo mật đã quan sát thấy các tác nhân đe dọa sử dụng các trang web giả mạo giả dạng g...

Top mười từ khóa trên Google không nên t...

31/05/2024 12:00:00 145
Dưới đây là những từ khóa được khuyến cáo không nên tìm kiếm trên Google.

Các nhà nghiên cứu phát hiện hoạt động k...

30/05/2024 08:00:00 149
Các nhà nghiên cứu an ninh mạng đã cảnh báo rằng nhiều lỗ hổng bảo mật có mức độ nghiêm trọng cao tr...

Nội dung của người dùng sẽ bị Facebook t...

30/05/2024 12:00:00 126
Nội dung công khai của người dùng – không phải tin nhắn riêng tư – sẽ được Meta sử dụng để đào tạo v...

Microsoft cảnh báo về sự gia tăng các cu...

29/05/2024 08:00:00 130
Microsoft đã nhấn mạnh sự cần thiết phải bảo mật các thiết bị công nghệ vận hành (OT) có kết nối int...

Elon Musk tố dữ liệu người dùng trên Wha...

29/05/2024 12:00:00 78
Elon Musk tuyên bố rằng WhatsApp xuất tất cả dữ liệu người dùng mỗi đêm, vi phạm quyền riêng tư nghi...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ