Chán với sự keo kiệt của Microsoft – các nhà nghiên cứu bảo mật công khai luôn lỗ hổng Zero-day của Windows
Câu chuyện bắt đầu từ việc một nhà nghiên cứ bảo mật phát hiện ra một lỗ hổng zero-day mới trên Windows. Lỗ hổng này có thể giúp leo thang độc quyền nội bộ, giúp hacker chiếm quyền admin trên Windows 10, Windows 11 và Windows Server.
Abdelhamid Naceri là nhà nghiên cứu phát hiện ra lỗ hổng nói trên. Hiện nó được gán mã theo dõi CVE-2021-41379 và đã được Microsoft vá trong bản cập nhật Patch Tuesday tháng 11.
Tuy nhiên, không bao lâu sau, Naceri lại tìm ra cách để vượt qua bản vá của Microsoft khai sinh ra một lỗ hổng zero-day leo thang đặc quyền khác nguy hiểm hơn. Điều đáng nói là lần này Naceri không báo cáo cho Microsoft nữa mà công khai luôn phương thức khai thác lỗ hổng trên GitHub. Phương thức khai thác này có thể hoạt động trên tất cả các phiên bản Windows.

Tại sao Naceri không báo cáo lỗi cho Microsoft?
Theo chia sẻ của Naceri, anh không báo cáo lỗi cho Microsoft vì thất vọng với cách làm việc của họ. Đầu tiên, Microsoft đã giảm mức thưởng của chương trình săn lỗi nhận thưởng xuống quá thấp.
“Chương trình săn lỗi nhận thưởng của Microsoft biến thành bãi rác từ tháng 4/2020. Tôi sẽ không công khai phương thức khai thác nếu Microsoft không giảm mức tiền thưởng”, Naceri chia sẻ.
Thực tế, Naceri không đơn độc. Nhiều nhà nghiên cứu bảo mật đã tỏ ra thất vọng với cách làm việc của gã khổng lồ phần mềm.
“Theo chương trình săn lỗi nhận thưởng mới của Microsoft, một trong những lỗ hổng zero-day mà tôi phát hiện ra bị giảm giá trị từ 10.000 USD xuống chỉ còn 1.000”, nhà nghiên cứu đứng sau tài khoản MalwareTech chia sẻ.
Một nhà nghiên cứu khác cũng lên tiếng phản đối khi lỗ hổng thực thi mã từ xa Hyper-V có thể được khai thác bởi tài khoản khách mà chỉ nhận được 5.000 USD tiền thưởng.
Về lỗ hổng mới, Naceri khuyên mọi người nên chờ bản vá từ Microsoft. Naceri cảnh báo người dùng không nên tự sửa lỗ hổng bằng cách vá các lỗi nhị phân vì nó có thể phá vỡ trình cài đặt.
Lương Thuận – Tổng hợp từ 7Zone
ĐĂNG KÝ TƯ VẤN HỌC LẬP TRÌNH TẠI FUNiX
Bài liên quan
Cách kiểm thử sản phẩm vibe coding trước khi đưa cho người dùng
Vibe coding giúp người làm sản phẩm có thể mô tả yêu cầu bằng ngôn ngữ tự nhiên rồi sử dụng AI để tạo, sửa hoặc mở rộng code nhanh hơn. Tuy nhiên, một ứng dụng “chạy được” sau vài...
Xây dựng ứng dụng AI cần học gì từ ý tưởng đến sản phẩm?
Biết sử dụng một mô hình AI chưa đồng nghĩa với biết xây dựng một ứng dụng AI hoàn chỉnh. Để biến ý tưởng thành sản phẩm có thể dùng được, người học cần kết hợp tư duy bài toán,...
RAG là gì trong AI? Cấu trúc và trường hợp nên sử dụng
RAG là một trong những kỹ thuật phổ biến khi xây dựng ứng dụng AI cần trả lời dựa trên tài liệu, cơ sở tri thức hoặc dữ liệu bên ngoài mô hình. RAG (Retrieval-Augmented Generation) là kỹ thuật kết...
Cách xóa bộ nhớ đệm
Cách xóa bộ nhớ đệm phụ thuộc vào trình duyệt hoặc ứng dụng bạn đang dùng. Với Chrome, Edge và Firefox, hãy mở phần xóa dữ liệu duyệt web rồi chọn riêng dữ liệu cache. Trên Safari và một số...
AI coding là gì? AI hỗ trợ lập trình viên như thế nào?
AI coding là gì? AI tham gia vào quy trình phát triển phần mềm ra sao? AI đang dần xuất hiện trong nhiều công đoạn phát triển phần mềm, từ lúc lập trình viên bắt đầu viết một hàm cho...
N8N là gì? Cách công cụ workflow kết nối ứng dụng và AI
N8N là gì? Cách công cụ workflow kết nối ứng dụng và AI Khi một công việc phải lặp lại thao tác giữa email, bảng tính, biểu mẫu, CRM, công cụ quản lý dự án hoặc dịch vụ AI, người...
AI hỗ trợ marketing giúp điều gì? 7 ứng dụng thực tế
Ai hỗ trợ marketing giúp điều gì AI hỗ trợ marketing chủ yếu bằng cách xử lý thông tin nhanh hơn, hỗ trợ tạo nội dung, phân tích dữ liệu, cá nhân hóa thông điệp và tự động hóa một...






Bình luận (0
)