Phát hiện lỗ hổng bảo mật bản sao của Heartbleed

www.tuoitre.vn -   05/05/2014 07:00:00 2898

Theo CNET, một lỗ hổng bảo mật mang tên Covert Redirect (tạm dịch: bí mật chuyển hướng) vừa được phát hiện và thông tin mới nhất cho thấy lỗ hổng này tương tự như lỗ hổng bảo mật Heartbleed xuất hiện cách đây không lâu và hiện đang ảnh hưởng đến cả Google, Facebook, Microsoft, LinkedIn, PayPal và một số công ty lớn khác.

Phát hiện lỗ hổng bảo mật bản sao của Heartbleed

Phát hiện lỗ hổng bảo mật bản sao của Heartbleed mang tên Covert Redirect

Nghiên cứu sinh tên Wang Jing học tại trường Đại Học Công Nghệ Nanyang (Singapore) đã phát hiện ra lỗ hổng này tồn tại trong phần mềm trong công cụ đăng nhập mã nguồn mở OAuth và OpenID đang được rất nhiều website sử dụng.

Thông qua lỗ hổng Covert Redirect, hacker có thể cài mã độc ẩn dưới dạng cửa sổ pop-up, hiện ra khi người dùng đăng nhập vào một website vướng lỗi. Chẳng hạn như khi người dùng gõ địa chỉ Facebook, một cửa sổ pop-up hiện ra yêu cầu điền tên đăng nhập và mật khẩu. Nếu người dùng nhập thông tin vào thì những thông tin ấy sẽ "bí mật chuyển hướng" đến tin tặc.

Thông thường, kẻ tấn công hay sử dụng một đường dẫn (link) website giả mạo để lừa người dùng truy cập vào. Nhưng với lỗ hổng Covert Redirect, tin tặc có thể dùng chính địa chỉ website thật để moi thông tin mà không cần phải tạo ra một đường link giả mạo.

Wang Jing cho biết anh đã liên hệ với Facebook để thông báo về lỗ hổng nói trên, và câu trả lời mà anh nhận được là: "Chúng tôi đã nhận thức được nguy cơ tồn tại trong OAuth 2.0. Việc chữa lỗi này không thể thực hiện trong một sớm một chiều". Nghĩa là mạng xã hội này đã phát hiện ra lỗ hông từ trước và đang tìm cách giải quyết.

Phát hiện lỗ hổng bảo mật bản sao của Heartbleed

Danh sách các webite tồn tại lỗ hổng

Facebook không phải là website duy nhất bị ảnh hưởng. Wang cũng đã liên hệ với Google, LinkedIn và Microsoft để nghe câu trả lời. Google, vốn đang sử dụng phần mềm OpenID, đã thông báo với anh rằng lỗ hổng này đang được họ xem xét. Còn Microsoft cho biết hãng này đang tiến hành điều tra về các điểm yếu trong hệ thống, tuy nhiên lỗ hổng nói trên nằm trong máy chủ tên miền của bên thứ ba, không phải trên website của Microsoft.

PayPal cũng nằm trong danh sách mà Wang đưa ra. Trong một thông cáo đăng trên blog, hãng này cho biết: "Khi sử dụng OAuth 2.0/OpenID, chúng tôi đã thiết kế các biện pháp bảo mật bổ sung. Những biện pháp này giúp chúng tôi bảo vệ khách hàng trước các lỗ hổng tiềm tàng". Tuy nhiên, PayPal từ chối tiết lộ cụ thể về các biện pháp bảo mật mà hãng này áp dụng.

Theo Wang Jing, để tránh nguy cơ bị mất thông tin, người dùng nên cảnh giác khi truy cập vào một website mà hiện ra cửa sổ pop-up yêu cầu đăng nhập Facebook hoặc Google. Người dùng nên đóng cửa sổ này ngay lập tức để tránh nguy cơ thông tin cá nhân bị bí mật chuyển hướng sang các trang web độc hại.

Xuân Dung

TIN CÙNG CHUYÊN MỤC

Meta cảnh báo về lỗ hổng bảo mật trong t...

21/03/2025 08:00:00 48
Meta vừa đưa ra cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong thư viện mã nguồn mở FreeType, có...

Kaspersky phát hiện cuộc tấn công mới Sa...

20/03/2025 08:00:00 162
Nhóm chuyên gia Kaspersky ICS CERT vừa phát hiện một chiến dịch tấn công mạng nhắm vào các tổ chức c...

Chứng chỉ hết hạn có thể khiến tiện ích ...

19/03/2025 08:00:00 51
Mozilla vừa đưa ra cảnh báo rằng một chứng chỉ bảo mật quan trọng sắp hết hạn vào ngày 14/3/2025, có...

331 ứng dụng độc hại trên Google Play đa...

18/03/2025 08:00:00 50
Một chiến dịch gian lận quảng cáo quy mô lớn đã được phát hiện, trong đó 331 ứng dụng độc hại trên G...

Tội phạm mạng lợi dụng CSS để qua mặt bả...

17/03/2025 08:00:00 48
Tội phạm mạng đang lợi dụng các tính năng của Cascading Style Sheets (CSS) – công cụ dùng để định dạ...

Cơ quan Chính phủ và ngành công nghiệp p...

14/03/2025 08:00:00 195
Theo báo cáo mới nhất từ giải pháp Kaspersky Managed Detection and Response (MDR) của Kaspersky, tổn...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ

Zalo Button