Microsoft phát hành Patch Tuesday vá 150 lỗ hổng bảo mật trong tháng 4

0
0

 - Microsoft vừa phát hành bản cập nhật bảo mật hằng tháng Patch Tuesday của tháng 4 năm 2024 để giải quyết 150 lỗ hổng, bao gồm ba lỗ hổng nghiêm và 67 lỗ hổng thực thi mã từ xa, hơn một nửa số lỗ hổng RCE được phát hiện trong các driver Microsoft SQL.

Ngoài ra còn có các bản vá cho 26 lỗ hổng cho phép vượt qua tính năng bảo mật Secure Boot được phát hành trong tháng này, bao gồm hai bản vá từ Lenovo.

 

Số lượng lỗ hổng theo từng loại lỗ hổng được liệt kê dưới đây:

- 31 Nâng cao các lỗ hổng đặc quyền

- 29 Lỗ hổng bỏ qua tính năng bảo mật

- 67 lỗ hổng thực thi mã từ xa

- 13 Lỗ hổng tiết lộ thông tin

- 7 Lỗ hổng từ chối dịch vụ

- 3 lỗ hổng giả mạo

Tổng số này không bao gồm 5 lỗ hổng Microsoft Edge được vá vào ngày 4/4 và 2 lỗ hổng Mariner. Mariner là một bản phân phối Linux nguồn mở được Microsoft phát triển cho các dịch vụ Microsoft Azure.

Đáng chú ý, trong số các lỗ hổng được khắc phục, có hai lỗ hổng đã bị khai thác dưới dạng zero-day trong các cuộc tấn công bằng phần mềm độc hại.

Ban đầu, Microsoft không gắn nhãn các lỗ hổng zero-day này là “đã bị khai thác”, nhưng Sophos và Trend Micro đã chia sẻ thông tin về việc chúng bị khai thác trong các cuộc tấn công trong thực tế.

Hai lỗ hổng zero-day đã được khắc phục, bao gồm:

- CVE-2024-26234 - Lỗ hổng Spoofing trong Proxy Driver

Sophos cho biết rằng CVE này được gán cho một driver độc hại được ký bằng Chứng chỉ nhà xuất bản phần cứng hợp lệ của Microsoft. Driver được sử dụng để triển khai một backdoor đã được Stairwell tiết lộ trước đó.

- CVE-2024-29988 - Lỗ hổng cho phép bỏ qua tính năng bảo mật SmartScreen Prompt

CVE-2024-29988 là một trường hợp vượt qua bản vá cho lỗ hổng CVE-2024-21412 (cũng là một trường hợp vượt qua bản vá lỗi cho CVE-2023-36025), cho phép các tệp đính kèm bỏ qua lời nhắc của Microsoft Defender Smartscreen khi tệp được mở.

Lỗ hổng này đã bị nhóm hack Water Hydra có động cơ tài chính lạm dụng để nhắm mục tiêu vào các diễn đàn giao dịch ngoại hối và các kênh Telegram giao dịch chứng khoán trong các cuộc tấn công lừa đảo triển khai trojan truy cập từ xa DarkMe.

Bạn có thể xem mô tả đầy đủ về từng lỗ hổng và hệ thống bị ảnh hưởng tại đây.

Ngoài Microsoft, nhiều nhà cung cấp khác cũng đã phát hành các bản cập nhật bảo mật trong tháng này để giải quyết các lỗ hổng ảnh hưởng đến sản phẩm của họ, bao gồm D-Link, Cisco, Ivanti, Google, SAP,…

Người dùng nên kiểm tra và nhanh chóng cập nhật bản vá cho các sản phẩm đang sử dụng hoặc tuân theo khuyến nghị bảo mật do nhà cung cấp phát hành để giảm thiểu các nguy cơ bị tấn công.

PV (bleepingcomputer.com/tinnhiemmang.vn)


Ý kiến bạn đọc


Xem Euro 2024 trên MyTV: Cập nhật lịch đấu mới nhất tại vòng 1/8

(VnMedia) - EURO 2024 đã đi qua nửa cuộc hành trình tìm kiếm nhà vô địch, khi các trận đấu vòng bảng kết thúc với những diễn biến bất ngờ thú vị. Vòng knock-out hứa hẹn đầy kịch tính sẽ chính thức bắt đầu vào ngày 29/6. Xem trực tiếp UEFA Euro 2024 miễn phí trên hệ thống dịch vụ đa nền tảng MyTV của tập đoàn VNPT.  

Xử lý đối tượng đưa thông tin sai lệch về kỳ thi tuyển sinh THPT tại Quảng Ninh

(VnMedia) - Công an tỉnh Quảng Ninh vừa ra Quyết định xử phạt vi phạm hành chính đối với Phạm Thị Lương (sinh năm 1976, trú tại phường Mông Dương, huyện Cẩm Phả, tỉnh Quảng Ninh) về hành vi cung cấp, chia sẻ thông tin bịa đặt, gây hoang mạng trong nhân dân đối với kỳ thi tuyển sinh vào lớp 10 Trung học phổ thông (THPT) vừa qua tại tỉnh Quảng Ninh.

Số lượng thuê bao 5G sẽ đạt gần 5,6 tỷ vào cuối năm 2029

(VnMedia) - Lưu lượng dữ liệu di động trên toàn cầu dự kiến sẽ tăng 20% mỗi năm cho đến cuối năm 2029. Thuê bao 5G được dự đoán sẽ đạt khoảng 560 triệu ở khu vực Đông Nam Á vào cuối năm 2029…

Thêm nạn nhân bị lừa tiền tỷ khi làm cộng tác viên thanh toán đơn hàng online

(VnMedia) - Với lời quảng cáo việc nhẹ lương cao, chỉ cần ngồi một chỗ vẫn có thể kiếm tiền, nhiều nạn nhân đã sập bẫy thủ đoạn này, nhiều nạn nhân bị lừa bởi chiêu trò làm cộng tác viên online thanh toán đơn hàng để nhận hoa hồng.

Giá vàng thế giới giảm sâu, vàng nhẫn tròn trơn mất gần 200 nghìn đồng/lượng

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (27/6), giá vàng giao ngay tại thị trường New York đã tiếp tục giảm sâu tới hơn 22 USD/ounce. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu cũng để mất gần 200 nghìn đồng/lượng.