Google cảnh báo về lỗ hổng bảo mật Zero-Day mới đang bị nhắm tới trong các cuộc tấn công mục tiêu

www.tuoitre.vn -   05/11/2021 08:00:00 508

Google đã tung ra các bản vá bảo mật định kỳ hàng tháng cho Android với các bản sửa lỗi cho 39 lỗ hổng, bao gồm cả lỗ hổng Zero-Day đang bị nhắm tới trong các cuộc tấn công mục tiêu có chủ đích.

Google đã tung ra các bản vá bảo mật định kỳ hàng tháng cho Android với các bản sửa lỗi cho 39 lỗ hổng, bao gồm cả lỗ hổng Zero-Day đang bị nhắm tới trong các cuộc tấn công mục tiêu có chủ đích.

Được định danh là CVE-2021-1048, Lỗ hổng Zero-Day này được mô tả là một lỗ hổng user-after-free trong hạt nhân có thể nâng cấp đặc quyền cục bộ. Các vấn đề sử dụng sau khi không sử dụng rất nguy hiểm vì nó có thể cho phép tác nhân đe dọa truy cập hoặc tham chiếu bộ nhớ sau khi bộ nhớ đã được giải phóng, dẫn đến điều kiện "ghi cái gì-ở đâu" dẫn đến việc thực thi mã tùy ý để giành quyền kiểm soát hệ thống của nạn nhân.

"Có dấu hiệu cho thấy CVE-2021-1048 có thể bị khai thác có mục tiêu, có giới hạn", công ty lưu ý trong lời khuyên vào tháng 11 mà không tiết lộ chi tiết kỹ thuật về lỗ hổng, bản chất của các cuộc xâm nhập và danh tính của những kẻ tấn công có thể đã lạm dụng lỗ hổng.

Cũng được khắc phục trong bản vá bảo mật là hai lỗ hổng thực thi mã từ xa (RCE) quan trọng - CVE-2021-0918 và CVE-2021-0930 - trong thành phần Hệ thống có thể cho phép kẻ thù từ xa thực thi mã độc hại trong ngữ cảnh của một quy trình đặc quyền bởi gửi một đường truyền được chế tạo đặc biệt tới các thiết bị được nhắm mục tiêu.

Hai lỗ hổng nghiêm trọng hơn, CVE-2021-1924 và CVE-2021-1975, ảnh hưởng đến các thành phần nguồn đóng của Qualcomm, trong khi lỗ hổng nghiêm trọng thứ năm trong Android TV (CVE-2021-0889) có thể cho phép kẻ tấn công ở gần âm thầm ghép nối với TV và thực thi mã tùy ý mà không cần đặc quyền hoặc tương tác của người dùng.

Với vòng cập nhật mới nhất, Google đã giải quyết được tổng cộng sáu ngày không có trong Android kể từ đầu năm -

CVE-2020-11261 (Điểm CVSS: 8,4) - Xác thực đầu vào không đúng trong thành phần Đồ họa Qualcomm

CVE-2021-1905 (Điểm CVSS: 8,4) Use-after-free trong thành phần Đồ họa Qualcomm

CVE-2021-1906 (Điểm CVSS: 6.2) - Phát hiện tình trạng lỗi mà không cần hành động trong thành phần Đồ họa Qualcomm

CVE-2021-28663 (Điểm CVSS: 8,8) - Trình điều khiển nhân GPU Mali cho phép các hoạt động không chính xác trên bộ nhớ GPU

CVE-2021-28664 (Điểm CVSS: 8,8) - Trình điều khiển nhân GPU Mali nâng các trang RO của CPU lên thành có thể ghi

Hương – Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Tấn công RDP trong khu vực Đông Nam Á tă...

30/06/2022 08:00:00 31
Khi đại dịch bùng nổ vào năm 2020, các doanh nghiệp trong khu vực Đông Nam Á muốn duy trì hoạt động ...

Micrô của bạn có thực sự bị tắt tiếng tr...

28/06/2022 08:00:00 73
Chúng tôi trích dẫn một nghiên cứu thú vị về cách nút tắt tiếng thực sự hoạt động trong các dịch vụ ...

Kaspersky Safe Kids - có gì mới trong nă...

27/06/2022 08:00:00 80
Kaspersky đã phát hành phiên bản mới của ứng dụng kiểm soát của phụ huynh, Kaspersky Safe Kids. Đây ...

Luôn cập nhật Safari trên iPhone của bạn...

24/06/2022 08:00:00 80
Nếu bạn sử dụng iPhone, điều quan trọng là phải luôn cài đặt các bản cập nhật Safari và WebKit, ngay...

Phần mềm độc hại trong e-mail đang gia t...

23/06/2022 08:00:00 76
Chiến dịch thư rác độc hại nhắm mục tiêu vào các tổ chức tăng gấp 10 lần trong một tháng, phát tán p...

Làm thế nào phần mềm độc hại xâm nhập và...

22/06/2022 08:00:00 129
Trong bài viết trước, chúng ta đã tìm hiểu những mối Đe dọa tiềm ẩn của phần mềm độc hại trên Router...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ