|
|
Dịch vụ Google mắc lỗi bảo mật nguy hiểm |
|
|
| Lượt xem: 1702 lần |
| Tác giả: Chưa rõ |
| Đánh giá: 20 điểm / 6 lần |
Xếp hạng:  |
| Gởi ngày: 26 09, 2007 |
| Bài viết mã số: 105 |
| Tựa đề: Dịch vụ Google mắc lỗi bảo mật nguy hiểm |
| Trong chủ đề: Tin Tức Bảo Mật |
| Thông tin thảo luận: 0 |
Trang in Gởi bạn bè |
Mời bạn đánh giá bài viết này:
|
|
| Nội dung Dịch vụ Google mắc lỗi bảo mật nguy hiểm
Chỉ trong vòng hai ngày, đã có
hàng loạt dịch vụ trực tuyến của Google bị phát hiện mắc những lỗi bảo mật cực
kỳ nguy hiểm.
Theo các chuyên gia nghiên cứu bảo mật, những lỗi này hoàn toàn có thể bị tin
tặc lợi dụng để "bắt cóc" PC hoặc ăn cắp dữ liệu cá nhân của người dùng. Mã khai
thác một số lỗi hiện đã được tung lên mạng Internet.
Tổng cộng có 4 lỗi bảo mật được phát hiện trong đợt này. Trong đó có một lỗi cực
kỳ nguy hiểm có thể bị tin tặc lợi dụng để cấy mã độc “backdoor” ăn cắp dữ liệu
trực tiếp từ tài khoản Gmail. Những lỗi còn lại được xác định là lỗi XSS
(cross-site scripting).
Những dịch vụ của Google được xác định là mắc lỗi gồm dịch vụ thư điện tử miễn
phí Gmail, Google Groups, phần mềm quản lý ảnh số Google Picasa và phần mềm công
cụ tìm kiếm dành riêng cho các nhà quản trị phát triển web.
Trong một bài viết trên trang blog chính thức của GNU Citizen, chuyên gia nghiên
cứu bảo mật Petko D. Petkov cho biết tin tặc chỉ cần lừa người dùng truy cập vào
một website được lập trình đặc biệt là đã có thể cài được mã độc “backdoor” theo
dõi tài khoản Gmail của họ. Tuy nhiên, điều kiện cần và đủ ở đây là người dùng
phải vừa đăng nhập tài khoản Gmail vừa truy cập vào website độc hại của tin tặc.
Nếu thành công, mã độc sẽ bắt đầu khởi tạo một “bộ lọc” (filter) trong Gmail
nhằm truyền tải mọi tệp tin đính kèm theo email trong tài khoản về bất kỳ địa
chỉ nào mà tin tặc mong muốn. Người dùng có thể phát hiện ra vụ tấn công bằng
cách kiểm tra mục “Filter” trong phần Gmail Settings.
 | Mặc
dù hiện Petkov chưa cung cấp mã minh chứng lỗi hoặc thông tin chi tiết về lỗi
song theo tác giả của trang blog Zero Day, Ryan Naraine, thì anh đã được chứng
kiến toàn bộ quá trình Petkov khai thác lỗi bảo mật Gmail này. “Theo tôi,
đây là một lỗi bảo mật cực kỳ nguy hiểm bởi nó không cần bất kỳ sự can thiệp nào
của người dùng trong việc kích hoạt mã độc và rất khó có thể phát hiện đối với
một người dùng Gmail thông thường. Họ gần như không hay biết rằng email của mình
đã bị đánh cắp", Naraine nhận định.
Người phát ngôn của Google cho biết các chuyên gia săn tìm lỗi của hãng đang
tiến hành kiểm tra tính xác thực của lỗi bảo mật nói trên.
Lỗi bảo mật thứ hai được phát hiện lần này thuộc về ứng dụng thăm dò ý kiến tích
hợp sẵn trong Google Groups. Lỗi này có thể bị lợi dụng để ăn cắp sổ liên lạc và
email từ bất kỳ một tài khoản Gmail.
Rất nhiều mã khai thác cùng hình ảnh minh chứng rõ ràng hiện đã được tung lên
mạng. Trong đó, có cả bức ảnh chụp toàn bộ sổ liên lạc và các email được gửi đi
từ một tài khoản Gmail của chuyên gia nghiên cứu đã phát hiện ra lỗi này.
Cuối giờ chiều ngày 24-9, người phát ngôn của Google cho biết lỗi này đã được
khắc phục hoàn toàn.
“Nếu là một người giỏi sử dụng Javascript, bạn có thể lợi dụng lỗi nói trên
một cách rất dễ dàng", ông Giorgio Maone, một chuyên gia nghiên cứu của El
Reg, cho biết. “Nguy hiểm hơn là chỉ cần một mã khai thác duy nhất bạn có
thể tấn công bất kỳ tài khoản Gmail nào mà bạn muốn”.
Mã khai thác được các chuyên gia tiết lộ có thể được sử dụng để tấn công bất kỳ
người dùng nào cho dù họ sử dụng trình duyệt Internet Explorer, Firefox, Opera
hay Konqueror. Tuy nhiên, để có thể đạt hiệu quả trình duyệt phải không cấm
Javascript và người dùng phải đang đăng nhập vào một tải khoản Gmail.
Lỗi bảo mật thứ ba thuộc về ứng dụng tìm kiếm Google Search Appliance thường
được bán cho các nhà quản trị phát triển web. Đây là công cụ giúp nhà phát triển
web phát triển một công cụ tìm kiếm riêng trên nền tảng công nghệ của Google.
Chỉ cần tạo ra một đường liên kết URL đặc biệt, tin tặc đã có thể chèn hoặc viết
đè các mã nguồn chúng muốn lên website mục tiêu. Hoặc tin tặc có thể lợi dụng
lỗi này để ăn cắp cookies trình duyệt, chiếm quyền đăng nhập dịch vụ của người
dùng và ăn cắp thông tin cá nhân.
Thông tin chi tiết về lỗi cùng một đường dẫn minh họa đã được cho đăng tải trên
trang blog Mustlive (http://websecurity.com.ua/1368/).
Google cho biết tính đến thời điểm đó có khoảng 200.000 website mắc lỗi này và
hoàn toàn có thể bị tấn công bất kỳ lúc nào.
Lỗi bảo mật còn lại có thể bị tin tặc lợi dụng để ăn cắp các bức ảnh số trong
Google Picasa bằng cách lừa người dùng truy cập vào một website độc hại nào đó.
Song đây thực sự là một lỗi bảo mật phức tạp, tương đối khó khai thác nên mức độ
nguy hiểm không cao. Để khai thác lỗi này cần phải áp dụng nhiều kỹ thuật khác
nhau như XSS, giả mạo yêu cầu đăng nhập qua ứng dụng, flash và URI handler.
Người phát ngôn của Google cho biết hãng đã nhận được thông tin về những lỗi bảo
mật nói trên và đang tiến hành điều tra tìm giải pháp khắc phục tận gốc. Hiện
hãng cũng chưa phát hiện bất kỳ một vụ tấn công người dùng nào thông qua việc
lợi dụng những lỗi bảo mật mới phát hiện này.
Theo Channel Register, TTO
Source Dịch vụ Google mắc lỗi bảo mật nguy hiểm: ThongTinBaoMat.ComDịch vụ Google mắc lỗi bảo mật nguy hiểm Tags Tin bảo mật Những bài viết tương tự Dịch vụ Google mắc lỗi bảo mật nguy hiểm: Những thao tác cơ bản để xóa bỏ phần mềm bảo mật giả mạo | 3 thiếu sót về bảo mật của Google+ | Chuyên gia bảo mật chỉ trích Google | Báo động tình trạng bảo mật server | Android và iOS bảo mật tốt hơn hệ điều hành PC | IBM giới thiệu công cụ bảo mật AppScan | Cách kiểm tra các kết nối không bảo mật | Bảo mật Passwords đã lưu trên Internet Explorer | Cyberoam: Thị trường bảo mật Việt Nam nhiều tiềm năng | Giải pháp bảo mật và phân tích môi trường NetBotz thế hệ mới | | Những bài viết mới hơn trong Tin Tức Bảo Mật | - Yahoo Mail triển khai công nghệ chặn thư rác phishing ( 06 10, 2007 )
- Apple bít lỗi chết người cho QuickTime ( 06 10, 2007 )
- Dân Mỹ chểnh mảng bảo mật ( 06 10, 2007 )
- Google bịt lỗ hổng nghiêm trọng trong Gmail ( 03 10, 2007 )
- Các chuyên gia bảo mật thất nghiệp vì Vista ( 03 10, 2007 )
- Video trực tuyến bị lợi dụng để phát tán mã độc ( 03 10, 2007 )
- Lừa 50.000 USD từ wesite Thế vận hội Bắc Kinh nhái ( 02 10, 2007 )
- Tội phạm công nghệ cao ngày càng chuyên nghiệp hơn ( 02 10, 2007 )
- Hầu hết người dùng máy tính lơ là bảo mật ( 01 10, 2007 )
- 1.200 tài khoản eBay rơi vào tay tin tặc ( 26 09, 2007 )
|
| Những bài viết cũ hơn trong Tin Tức Bảo Mật | - Tin tặc lợi dụng lỗi Gmail ăn cắp dữ liệu ( 26 09, 2007 )
- Đồ điện tử cá nhân đe dọa bảo mật công sở? ( 24 09, 2007 )
- Chương trình PluggedIn: Tay sai mới của hacker ( 24 09, 2007 )
- Adobe Reader mắc lỗi cực kỳ nguy hiểm ( 20 09, 2007 )
- Windows XP dính lỗ hổng zero-day mới ( 20 09, 2007 )
- Hacker bán phương pháp bẻ khoá iPhone ( 06 09, 2007 )
- Hacker rao bán bộ công cụ tấn công mạng ( 06 09, 2007 )
- Tin tặc “bắt cóc” PC phục vụ mục đích rửa tiền ( 06 09, 2007 )
- Các thiết lập bảo mật đặc biệt của Group Policy ( 06 09, 2007 )
- Xuất hiện mã độc tấn công lỗi Windows Help ( 04 09, 2007 )
|
|
|
|