Lại phát hiện lỗ hổng nghiêm trọng trong Microsoft Office

www.tuoitre.vn -   06/06/2022 12:00:00 567

Các chuyên gia an ninh mạng đang kêu gọi sự chú ý nhắm tới một lỗ hổng zero-day trong Microsoft Office có thể bị lạm dụng để thực thi mã tùy ý trên các hệ thống Windows bị ảnh hưởng.

Lại phát hiện lỗ hổng nghiêm trọng trong Microsoft Office

Lỗ hổng bảo mật này được đưa ra ánh sáng sau khi một nhóm chuyên gia an ninh mạng độc lập có tên nao_sec phát hiện ra một tài liệu Word (“05-2022-0438.doc”) được tải lên VirusTotal từ một địa chỉ IP ở Belarus.

Các chuyên gia lưu ý trong một loạt các tweet vào tuần trước rằng: “Nó sử dụng liên kết bên ngoài của Word để tải lên HTML và sau đó sử dụng lược đồ ‘ms-msdt’ để thực thi mã PowerShell”.

Theo chuyên gia bảo mật Kevin Beaumont, người đặt tên cho lỗ hổng “Follina” thì file word độc hại này sử dụng tính năng mẫu từ xa (remote template) của Word để tìm và tải tệp HTML từ máy chủ, sau đó sử dụng lược đồ URI “ms-msdt: //” để phát tán mã độc.

Sở dĩ nó có tên gọi như vậy là do mẫu mã độc tham chiếu có số 0438. Đây là mã vùng của Follina, một đô thị ở thành phố Treviso của Ý.

MSDT là viết tắt của Microsoft Support Diagnostics Tool, một tiện ích được sử dụng để khắc phục sự cố và thu thập dữ liệu chẩn đoán để các chuyên gia hỗ trợ phân tích nhằm giải quyết sự cố.

Beaumont giải thích: “Có rất nhiều điều đang xảy ra ở đây, nhưng vấn đề đầu tiên là Microsoft Word đang thực thi code thông qua msdt (một công cụ hỗ trợ) ngay cả khi macro đã bị vô hiệu hóa”.

Lại phát hiện lỗ hổng nghiêm trọng trong Microsoft Office

Chuyên gia này cho biết thêm rằng: “Chế độ xem Protected View có tác dụng, mặc dù nếu bạn thay đổi tài liệu thành dạng RTF, nó sẽ chạy mà thậm chí không cần mở tài liệu (thông qua tab xem trước trong Explorer)”.

Trong một phân tích độc lập, công ty an ninh mạng Huntress Labs đã trình bày chi tiết quy trình tấn công. Họ cho biết rằng tệp HTML (“RDF842l.html”) kích hoạt khai thác lỗ hổng có nguồn gốc từ một tên miền hiện không thể truy cập có tên “xmlformats [.] Com.”

John Hammond của Huntress Labs cho biết: “Một file Rich Text Format (.RTF) có thể kích hoạt việc khai thác này chỉ với chế độ xem trước (Preview Pane) trong Windows Explorer. Giống như CVE-2021-40444, điều này làm gia tăng mức độ nghiêm trọng của mối đe dọa này bằng cách không chỉ khai thác bằng ‘một cú nhấp chuột’ mà còn có khả năng khai thác mà ‘không nhấp chuột'”.

Nhiều phiên bản Microsoft Office, bao gồm Office, Office 2016 và Office 2021 được cho là sẽ bị ảnh hưởng, mặc dù các phiên bản khác cũng sẽ dễ bị tấn công.

Ngoài ra, Richard Warren của NCC Group đã thành công trong việc chứng minh một “exploit” trên Office Professional Pro với các bản vá lỗi tháng 4 năm 2022 chạy trên Windows 11 với bản cập nhật mới nhất khi bật chế độ Preview Pane.

Beaumont cho biết: “Microsoft sẽ cần phải vá nó trên tất cả các sản phẩm khác nhau và các nhà cung cấp bảo mật sẽ cần phát hiện và ngăn chặn mạnh mẽ”. Chúng tôi đã liên hệ với Microsoft để nghe nhận xét và chúng tôi sẽ cập nhật câu chuyện sau khi nhận được phản hồi.

Theo Thehackernews

TIN CÙNG CHUYÊN MỤC

Người dùng Việt Nam đã có thể dùng VPN k...

11/09/2023 08:00:00 74
Trước đây, người dùng phải sử dụng VPN thông qua nhiều phần mềm khác nhau, bất kể tính hợp lệ hay an...

Kaspersky: Cyber Immunity là chìa khóa b...

30/08/2023 08:00:00 583
Tuần lễ An ninh mạng lần thứ 9 của Kaspersky tiết lộ cách AI sẽ “phá vỡ” thế giới và làm thế nào để ...

Lướt web an toàn, Google hiện đã mặc địn...

30/08/2023 12:00:00 929
Nó cũng giúp các gia đình dễ dàng truy cập quyền kiểm soát của phụ huynh trực tiếp từ giao diện tìm ...

Lỗ hổng WinRAR mới có thể cho phép tin t...

29/08/2023 08:00:00 759
Một lỗ hổng bảo mật có mức độ nghiêm trọng cao đã được tiết lộ trong tiện ích WinRAR. Lỗ hổng này có...

Tin tặc hack 2 kính viễn vọng hiện đại n...

29/08/2023 12:00:00 572
Hiện các cơ quan có thẩm quyền và các bên liên quan vẫn chưa rõ nguồn gốc và bản chất của các cuộc t...

Microsoft đẩy mạnh cập nhật phiên bản 23...

28/08/2023 12:00:00 570
Microsoft cho biết bản vá October 2023 Patch Tuesday sẽ là bản cập nhật bảo mật cuối cùng cho 21H2.
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ