Tìm ra lỗ hổng bảo mật webcam MacBook, một sinh viên được Apple thưởng hơn 100.000 USD

P.W
27/1/2022 19:43Phản hồi: 51
Tìm ra lỗ hổng bảo mật webcam MacBook, một sinh viên được Apple thưởng hơn 100.000 USD
Con số chính xác là 100.500 USD, được Apple tặng cho Ryan Pickren, một sinh viên chuyên ngành bảo mật vì đã tìm ra và thông báo cho Apple một lỗ hổng nơi hacker có thể lợi dụng thông qua iCloud và trình duyệt Safari trên máy tính Mac. Với lỗ hổng này, Pickren giải thích những trang web chứa mã độc có thể tấn công vào máy tính, chiếm quyền điều khiển và ăn cắp thông tin cá nhân liên quan tới những tài khoản dịch vụ trực tuyến như iCloud và PayPal, cùng lúc điều khiển được cả camera, microphone và chia sẻ màn hình. Tuy nhiên nếu hacker kích hoạt webcam để theo dõi nạn nhân, thì đèn LED xanh lá báo hiệu webcam vận hành vẫn sẽ phát sáng.

Pickren giải thích, lỗ hổng bảo mật để tấn công vào webcam máy MacBook này cũng có thể cho phép hacker chiếm quyền điều khiển của toàn bộ hệ thống file dữ liệu lưu trữ trong máy tính, bằng cách lợi dụng những file “webarchive”, thứ cho phép Safari lưu trữ những bản copy của các trang web:

“Một đặc điểm đáng đề cập của những tệp dữ liệu này là chúng chỉ thị nguồn gốc web của những nội dung được hiển thị. Đây là một thủ thuật tuyệt vời để cho phép Safari dựng lại nội dung một trang web đã lưu, nhưng như những người tìm ra lỗ hổng Metasploit hồi năm 2013 đã chỉ ra, nếu những hacker có thể tìm ra cách sửa đổi tệp này, họ có thể tấn công hệ thống thông qua lỗ hổng UXSS (universal cross-site scripting), chèn mã độc thẳng vào trang web để qua mặt hàng rào kiểm soát của hệ thống.”

Để tận dụng thành công lỗ hổng này, hacker phải thuyết phục được người dùng tải file webarchive trên trang web gắn mã độc rồi mở file đó trên máy tính. Xét đến quy trình này và sự cảnh giác của người dùng internet, theo Pickren, chứng tỏ Apple trước đó không nghĩ rằng đây sẽ là một giải pháp tấn công người dùng thực tiễn của hacker, khi họ bắt đầu nghiên cứu và ứng dụng tính năng webarchive cho trình duyệt: “Apple nghiên cứu webarchive cách đây gần chục năm, khi mô hình bảo mật trình duyệt không hề tốt như ngày nay.”

Pickren cho biết thêm: “Trước phiên bản Safari 13, trình duyệt không hề cảnh báo người dùng trước khi một trang web tải những tệp tin dữ liệu như vậy, vì thế cài cắm file webarchive chứa mã độc là việc rất dễ đối với các hacker.” Cũng vì lý do kể trên, nhiều người đã cho biết con số 100 nghìn USD mà Apple thưởng cho anh bạn sinh viên này là quá ít, xét đến mức độ nghiêm trọng của lỗ hổng bảo mật.

Theo Apple Insider
51 bình luận
Chia sẻ

Xu hướng

Đọc tiêu đề cứ tưởng chàng sinh viên Cu Văn Hiệp tìm ra lổ hổng 😁
iD@wn
ĐẠI BÀNG
2 năm
@americanoda Ở tinhte là 10 năm
@Cang_Thị_Đù Ai cũng làm kinh tế. Bên dưới còn bao anh em, bạn làm sao hiểu được.
@americanoda Cái thằng mà chính tả sai lên sai xuống sao rà đc lỗi 🤣
MrNghiaIT
TÍCH CỰC
2 năm
@americanoda E tưởng a Q được thưởng
Hóng cao nhân là nhân sự của Tinhte tìm ra lỗi.
@tin_truc22 Người dân có thể tìm lỗi của Bphone, hay Air B, xong rùi bị kiện 😆
@tin_truc22 Lỗi chí mạng mới được chừng đó tiền phải k bạn =)))))))
@N2X Tìm lỗi sai chính tã trên Tinh tế có được thưởng không ? 😁
Apple là thằng giàu nhất mà có tiếng là "keo" cho mấy vụ thưởng bảo mật kiểu này, thua xa đám big tech còn lại hết
Hạ Dân
ĐẠI BÀNG
2 năm
@shinkt Cty thưởng keo vì thằng Sếp muốn nv nghĩ sếp là siêu chứ thưởng nhiều sợ nhân viên nghĩ sếp level thấp. Riêng mình nghĩ thì sếp nào càng keo là năng lực có vấn đề.
@shinkt Xời, nó còn tự thừa nhận bảo mật cho Mac còn chưa hoàn hảo mà =)))))
@noctunalguy Đó là điều hiển nhiên trong phần mềm rồi. Thằng nào nói phần mềm tao bảo mật hoàn hảo thì chắc chắn là ăn tiền, hoặc Quảng Nổ 😁
@bango123 Big 5 chỉ có Táo là bảo mật ít đầu tư nhất chứ bảo hiển nhiên để lách sự thật à? =))))))
@noctunalguy Phần mềm là không có chuyện bảo mật hoàn hảo nhé. Đang nói bản chất chứ không nói tiền bạc hay công sức gì cả 😁
Đùa chứ nhìn cái Mac tai chó khắm thật sự luôn.
@Hondacodon287 Khắm ở chỗ đang không có hàng để bán kìa😆
uno_68
ĐẠI BÀNG
2 năm
@Hondacodon287 Đó cũng là lý do mình không mua tai thỏ mà chuyển sang mua luôn macmini cho đỡ cay =))
Đợi ngày macbook màn hình tai chấm gạch =))
image.jpg
Tìm ra lỗi "chính tả" của tinhte, các member được thưởng 1,000000 like
@sskkb tặng lun 2 cái
Cười vô mặt
ồ hay quá, phần thưởng hậu hỉnh quá mà bảo sao apple ngày càng bảo mật hơn
tìm ra lỗ hổng B .... àh mà thôi
Cười ra nước mắt
db9911
TÍCH CỰC
2 năm
@jacktran_85 Tắt server nâng cao bảo mật.
@db9911 nó đúng nghĩa ultimate solution luôn đó
Cười ra nước mắt
db9911
TÍCH CỰC
2 năm
@jacktran_85 Klq mà con Duel đẹp đấy bro.
@db9911 thanks bro 😁
sky_tiger
ĐẠI BÀNG
2 năm
@jacktran_85 Bị kiện cho ở tù luôn đó.
Giỏi quá
.Gù.
TÍCH CỰC
2 năm
100k Trump
Chắc Mac TQ.
Chứ táo mỹ sao mà hack được 🐧
TonyWu
CAO CẤP
2 năm
Sợ quá, vậy là hàng Apple iCloud, Safari rủi ro cao, nguy hiểm và dỏm hả?
hp2013
TÍCH CỰC
2 năm
Sao lại thưởng. Phải kiện và bỏ tù đi chứ.
Không kiện bỏ tù như ở nơi khác nhỉ? Vì tội dám nói xấu bôi nhọ công ty xin xò
anhtuan_ng
ĐẠI BÀNG
2 năm
Ủa không kiện như hãng Bờ nhỉ
PerfectSun
TÍCH CỰC
2 năm
Tìm lỗi BKAV đi, sẽ được vinh danh "không đủ chình độ" =))
Tưởng xài Macbook là hoàn toàn yên tâm, không lo bị hack rồi chứ.
có cái đèn cũng ngon lành , chứ clip sẽ thấy cũng nhiều dc quay bằng camera laptop mấy em gái ko thể nào biết dc
Erix
TÍCH CỰC
2 năm
Chờ mod tinhte dẹp review đồ tào lao, để tập trung tìm lỗ hổng fb,youtube,mac,win....
Ngoknc
CAO CẤP
2 năm
@Erix Tinhte là nơi để ae rèn luyện cãi nhau chứ toàn ất ơ rr tìm bằng mắt 😁
Erix
TÍCH CỰC
2 năm
@Ngoknc có tiền mua đồ về review, được tài trợ quảng cáo review....
BOT LOC
CAO CẤP
2 năm
Chỉ đọc hiểu tiêu đề còn nội dung quá tầm hiểu biết của mình rồi, kiếm tiền không khó đây rồi 😁

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019