Header ads

Header ads
» » Phát hiện lỗ hổng zero-day trong ứng dụng Dropbox Windows 10, người dùng chú ý!

Một nhóm các nhà nghiên cứu bảo mật tự do mới đây đã thông báo về lỗ hổng zero-day trong ứng dụng Dropbox phiên bản Windows, có thể cho phép kẻ tấn công đạt được các đặc quyền SYSTEM cực kỳ đơn giản.

Cụ thể, 2 nhà nghiên cứu bảo mật tự do có nickname Chris Danieli và Decoder đã phát hiện ra lỗ hổng này lần đầu tiên vào đầu tháng 9 và đã thông báo cho Dropbox thông tin cụ thể về lỗ hổng vào ngày 18 tháng 9. Tại thời điểm đó, Dropbox cam kết sẽ đưa ra biện pháp khắc phục trong vòng 90 ngày. Tuy nhiên đã hơn 3 tháng trôi qua, Dropbox vẫn chưa thể đưa ra bản vá bảo mật cho lỗ hổng này, do đó Chris Danieli và Decoder đã quyết định đưa ra thông báo công khai để cảnh báo người dùng.

Lỗ hổng tồn tại trong ứng dụng Dropbox Windows và là một sự cố ghi đè tệp tùy ý, có thể cung cấp cho kẻ tấn công quyền truy cập người dùng cục bộ leo thang để thực thi mã từ xa dưới dạng SYSTEM. Theo các nhà nghiên cứu, vấn đề nhiều khả năng bắt nguồn ở dịch vụ DropboxUpdater.

Dropbox

DropboxUpdater được cài đặt như một phần của phần mềm máy khách Dropbox và nhóm nghiên cứu cho biết nó chạy dưới dạng SYSTEM trong các bản cài đặt tiêu chuẩn cũng như "một trong các tác vụ dropboxupdate được chạy theo giờ bởi trình lập lịch tác vụ (task scheduler)". Mỗi khi được kích hoạt, hệ thống sẽ ghi lại một tệp nhật ký và gửi đến vị trí của tài khoản SYSTEM - đây chính là điểm cho phép hacker "ra tay". Thật vậy, Các nhà nghiên cứu đã ghi đè thành công lên các tệp được kiểm soát bởi tài khoản SYSTEM và nắm trong tay shell, giao diện dòng lệnh (command-line interface) với các đặc quyền SYSTEM đó.

May thay, không dễ để hacker có thể khai thác lỗ hổng này. Đầu tiên và quan trọng nhất, kẻ tấn công phải sở hữu quyền truy cập của người dùng cục bộ vào máy tính mục tiêu, tức là khả năng tiếp cận của hacker đã bị thu hẹp đáng kể. Tuy nhiên không vì thế mà bạn được phép chủ quan. Ứng dụng Dropbox cần phải được cài đặt theo cách tiêu chuẩn, hoàn chỉnh với quyền quản trị viên, nhưng vì hầu hết mọi người đều để cài đặt mặc định, nguy cơ rủi ro vẫn hiện hữu.

Theo báo cáo của các chuyên gia Bleeping Computer, một "micro-patch" hiện có sẵn trên oPatch có thể tạm thời khắc phục sự cố này (bằng cách cắt mã ghi nhật ký từ DropboxUpdater) cho đến khi bản sửa lỗi "chính chủ" từ Dropbox được tung ra.

Về phía Dropbox, một người phát ngôn của công ty cho biết: "Chúng tôi đã nắm được thông tin về vấn đề này thông qua chương trình tiền thưởng lỗi và sẽ đưa ra cách khắc phục trong những tuần tới. Lỗ hổng này này chỉ có thể bị khai thác sử dụng trong các trường hợp hạn chế và chúng tôi chưa nhận được bất kỳ báo cáo nào về việc nó có ảnh hưởng đến người dùng của chúng tôi".


Khóa đào tạo Power BI phân tích báo cáo để bán hàng thành công
KHÓA HỌC LẬP TRÌNH PYTHON TỪ CƠ BẢN ĐẾN CHUYÊN NGHIỆP

Khóa học Lập trình Visual Foxpro 9 - Dành cho nhà quản lý và kế toán

Khóa học hướng dẫn về Moodle chuyên nghiệp và hay
Xây dựng hệ thống đào tạo trực tuyến chuyên nghiệp tốt nhất hiện nay.



Khóa học AutoIt dành cho dân IT và Marketing chuyên nghiệp

Khoá học Word từ cơ bản tới nâng cao, học nhanh, hiểu sâu


Khóa học hướng dẫn sử dụng Powerpoint từ đơn giản đến phức tạp HIỆU QUẢ
Khóa học Thiết kế, quản lý dữ liệu dự án chuyên nghiệp cho doanh nghiệp bằng Bizagi
 Khoa hoc hay
Khóa học Phân tích dữ liệu sử dụng Power Query trong Excel


Khóa học Phân tích dữ liệu sử dụng TableAU - Chìa khóa thành công!
Nhấn vào đây để bắt đầu khóa học

Khóa học "Thiết kế bài giảng điện tử", Video, hoạt hình 
kiếm tiền Youtube bằng phần mềm Camtasia Studio
Khóa học HƯỚNG DẪN THIẾT KẾ VIDEO CLIP CHO DÂN MARKETING CHUYÊN NGHIỆP
 Xây dựng website​​​​
HƯỚNG DẪN THIẾT KẾ QUẢNG CÁO VÀ ĐỒ HỌA CHUYÊN NGHIỆP VỚI CANVA
Hãy tham gia khóa học để trở thành người chuyên nghiệp. Tuyệt HAY!😲👍
 Khoa hoc hay
MICROSOFT ACCESS



GOOGLE SPREADSHEETS phê không tưởng
 Khoa hoc hay
Khóa hoc lập trình bằng Python tại đây

Hacker mũ trắng




Hãy tham gia khóa học để biết mọi thứ

Để tham gia tất cả các bài học, Bạn nhấn vào đây 
Khóa học sử dụng Adobe Presenter-Tạo bài giảng điện tử
 Khoa hoc hay

Khóa học sử dụng Edmodo để dạy và học hiện đại để thành công



Cập nhật công nghệ từ Youtube tại link: congnghe.hocviendaotao.com
Tham gia nhóm Facebook
Để tham gia khóa học công nghệ truy cập link: http://thuvien.hocviendaotao.com
Mọi hỗ trợ về công nghệ email: dinhanhtuan68@gmail.com

About Học viện đào tạo trực tuyến

Xinh chào bạn. Tôi là Đinh Anh Tuấn - Thạc sĩ CNTT. Email: dinhanhtuan68@gmail.com .
- Nhận đào tạo trực tuyến lập trình dành cho nhà quản lý, kế toán bằng Foxpro, Access 2010, Excel, Macro Excel, Macro Word, chứng chỉ MOS cao cấp, IC3, tiếng anh, phần mềm, phần cứng .
- Nhận thiết kế phần mềm quản lý, Web, Web ứng dụng, quản lý, bán hàng,... Nhận Thiết kế bài giảng điện tử, số hóa tài liệu...
HỌC VIỆN ĐÀO TẠO TRỰC TUYẾN:TẬN TÂM-CHẤT LƯỢNG.
«
Next
Bài đăng Mới hơn
»
Previous
Bài đăng Cũ hơn