Chán với sự keo kiệt của Microsoft – các nhà nghiên cứu bảo mật công khai luôn lỗ hổng Zero-day của Windows
Câu chuyện bắt đầu từ việc một nhà nghiên cứ bảo mật phát hiện ra một lỗ hổng zero-day mới trên Windows. Lỗ hổng này có thể giúp leo thang độc quyền nội bộ, giúp hacker chiếm quyền admin trên Windows 10, Windows 11 và Windows Server.
Abdelhamid Naceri là nhà nghiên cứu phát hiện ra lỗ hổng nói trên. Hiện nó được gán mã theo dõi CVE-2021-41379 và đã được Microsoft vá trong bản cập nhật Patch Tuesday tháng 11.
Tuy nhiên, không bao lâu sau, Naceri lại tìm ra cách để vượt qua bản vá của Microsoft khai sinh ra một lỗ hổng zero-day leo thang đặc quyền khác nguy hiểm hơn. Điều đáng nói là lần này Naceri không báo cáo cho Microsoft nữa mà công khai luôn phương thức khai thác lỗ hổng trên GitHub. Phương thức khai thác này có thể hoạt động trên tất cả các phiên bản Windows.

Tại sao Naceri không báo cáo lỗi cho Microsoft?
Theo chia sẻ của Naceri, anh không báo cáo lỗi cho Microsoft vì thất vọng với cách làm việc của họ. Đầu tiên, Microsoft đã giảm mức thưởng của chương trình săn lỗi nhận thưởng xuống quá thấp.
“Chương trình săn lỗi nhận thưởng của Microsoft biến thành bãi rác từ tháng 4/2020. Tôi sẽ không công khai phương thức khai thác nếu Microsoft không giảm mức tiền thưởng”, Naceri chia sẻ.
Thực tế, Naceri không đơn độc. Nhiều nhà nghiên cứu bảo mật đã tỏ ra thất vọng với cách làm việc của gã khổng lồ phần mềm.
“Theo chương trình săn lỗi nhận thưởng mới của Microsoft, một trong những lỗ hổng zero-day mà tôi phát hiện ra bị giảm giá trị từ 10.000 USD xuống chỉ còn 1.000”, nhà nghiên cứu đứng sau tài khoản MalwareTech chia sẻ.
Một nhà nghiên cứu khác cũng lên tiếng phản đối khi lỗ hổng thực thi mã từ xa Hyper-V có thể được khai thác bởi tài khoản khách mà chỉ nhận được 5.000 USD tiền thưởng.
Về lỗ hổng mới, Naceri khuyên mọi người nên chờ bản vá từ Microsoft. Naceri cảnh báo người dùng không nên tự sửa lỗ hổng bằng cách vá các lỗi nhị phân vì nó có thể phá vỡ trình cài đặt.
Lương Thuận – Tổng hợp từ 7Zone
ĐĂNG KÝ TƯ VẤN HỌC LẬP TRÌNH TẠI FUNiX
Bài liên quan
Prompt Injection là gì? Cách giảm rủi ro cho ứng dụng LLM
Prompt Injection khiến nội dung ngoài làm LLM lệch mục tiêu, như tiết lộ dữ liệu hay gọi sai công cụ. Tấn công có thể trực tiếp qua prompt hoặc gián tiếp qua tài liệu, email, web. Giảm rủi ro...
Dùng AI làm slide thuyết trình: từ dàn ý đến bản duyệt cuối
AI có thể lập dàn ý, rút gọn nội dung và tạo bản nháp slide theo mục tiêu, tài liệu và người nghe. Người trình bày vẫn cần kiểm chứng dữ kiện, nguồn, biểu đồ, quyền hình ảnh rồi chỉnh...
Code review bằng AI: quy trình kiểm tra mã mà không bỏ qua con người
AI có thể hỗ trợ code review bằng cách tìm vấn đề tiềm ẩn trong diff, gợi ý test và nêu rủi ro bảo mật. Mỗi nhận xét là giả thuyết cần kiểm tra bằng repository, test và reviewer. Người...
AI Agent cho quản lý dự án: workflow từ kế hoạch đến báo cáo
AI Agent cho quản lý dự án có thể tổng hợp trạng thái, nêu phụ thuộc và chuẩn bị báo cáo từ nguồn được phép. Agent cần gắn nguồn, thời điểm và mục chưa rõ. PM xác minh trước khi...
LLM Observability là gì? Theo dõi chất lượng ứng dụng AI sau triển khai
LLM observability giúp theo dõi ứng dụng dùng mô hình ngôn ngữ qua trace, log, metric, phiên bản prompt, nguồn truy xuất, lỗi và độ trễ. Nó hỗ trợ tìm nguyên nhân sự cố. Để đánh giá chất lượng, cần...
ChatGPT là gì? Cách sử dụng, ví dụ và lưu ý khi kiểm chứng
ChatGPT là trợ lý AI của OpenAI, hỗ trợ viết, học tập, lập kế hoạch, lập trình và phân tích. Người dùng nêu nhiệm vụ, bổ sung bối cảnh rồi kiểm tra câu trả lời trước khi sử dụng. Tính...
XR là gì? Giải thích Extended Reality, AR, VR và MR
XR (Extended Reality) bao trùm trải nghiệm kết hợp nội dung số với môi trường thực hoặc tạo không gian ảo. AR đặt nội dung lên thế giới thật; VR đưa người dùng vào môi trường mô phỏng; MR cho...
Ứng dụng AI trong Excel: 7 tác vụ giúp người đi làm xử lý dữ liệu nhanh hơn
AI trong Excel có thể giải thích công thức, gợi ý làm sạch dữ liệu và tóm tắt xu hướng. Khả năng phụ thuộc công cụ, phiên bản và quyền tài khoản. Làm trên bản sao, đối chiếu kết quả...
Bình luận (0
)