Hàng loạt lỗ hổng bảo mật trong Windows và Office được Microsoft khắc phục
18:29 14/11/2024
3 phút đọc
Bản cập nhật bảo mật tháng 11 của Microsoft đã được phát hành giải quyết 89 lỗ hổng bảo mật trên Windows và các ứng dụng, dịch vụ khác của Microsoft. Trong đó có 6 lỗ hổng zero-day trên Windows, 4 lỗ hổng được xếp loại “nguy hiểm” và hầu hết các lỗ hổng còn lại được đánh giá là “nguy cơ cao”.

Theo Microsoft, hai trong số các lỗ hổng Windows đã bị khai thác. Tính đến thời điểm hiện tại, chưa tính tháng 12, năm 2024 đã trở thành năm có số lượng lỗ hổng được vá đứng thứ hai.
Mặc dù Microsoft không cung cấp chi tiết về các lỗ hổng này trong hướng dẫn cập nhật bảo mật, Dustin Childs đã phân tích rõ ràng hơn trên blog Zero Day Initiative, đặc biệt hữu ích cho các quản trị viên quản lý mạng doanh nghiệp.
Ngoài ra, Microsoft cũng đã phát hành phiên bản mới của công cụ loại bỏ phần mềm độc hại Windows, giúp người dùng tìm và khắc phục các mối đe dọa phần mềm độc hại trên hệ thống.
Các lỗ hổng bảo mật Windows đã được cập nhật
Phần lớn các lỗ hổng được vá – 37 lỗ hổng – ảnh hưởng đến các phiên bản Windows khác nhau, bao gồm Windows 10, Windows 11 và Windows Server.
Lưu ý rằng Windows 10 sẽ ngừng được hỗ trợ vào năm sau, vì vậy người dùng nên nâng cấp lên Windows 11 nếu có thể. Tuy nhiên, bản cập nhật Windows 11 24H2 hiện đang gặp một số vấn đề, nên tốt nhất nên tiếp tục sử dụng phiên bản 23H2.
Các lỗ hổng bảo mật nghiêm trọng trên Windows
Microsoft xác nhận hai lỗ hổng bảo mật Windows đang bị khai thác: CVE-2024-43451 là lỗ hổng giả mạo trong nền tảng MSHTML cũ cho phép kẻ tấn công đăng nhập với tư cách người dùng, và CVE-2024-49039 cho phép mã độc thoát khỏi vùng chứa ứng dụng và gây ra thiệt hại (ít nhất là ở mức độ hạn chế). Khi kết hợp với các lỗ hổng khác cho phép cấp quyền cao hơn, cuộc tấn công có thể gây ra hậu quả nghiêm trọng hơn.
Microsoft xếp hạng lỗ hổng RCE (thực thi mã từ xa) CVE-2024-43639 trong giao thức Kerberos là nghiêm trọng, vì kẻ tấn công có thể thực thi mã từ xa mà không cần tương tác của người dùng. Do Kerberos chạy với quyền ủy quyền cao, lỗi này có thể lây lan (mã độc có thể di chuyển từ máy chủ này sang máy chủ khác trong mạng).
Lỗ hổng RCE CVE-2024-43498 trong .NET và Visual Studio, cũng được xếp hạng nghiêm trọng, cho phép kẻ tấn công gửi yêu cầu đặc biệt đến ứng dụng web .NET dễ bị tấn công để chèn và thực thi mã.
Dịch vụ điện thoại Windows có 7 lỗ hổng đã được Microsoft vá, trong đó có 6 lỗ hổng RCE và 1 lỗ hổng EoP (nâng cao đặc quyền) có thể cấp cho kẻ tấn công quyền cao hơn.
Các lỗ hổng bảo mật Office đã được cập nhật
Microsoft đã khắc phục 8 lỗ hổng trên các sản phẩm Office, bao gồm 7 lỗ hổng RCE (5 lỗ hổng trong Excel). Lỗ hổng thứ tám là lỗ hổng SFB (vượt qua tính năng bảo mật) ảnh hưởng đến Word, cho phép vượt qua chế độ xem Office được bảo vệ bằng tài liệu Word đặc biệt.
Các lỗ hổng bảo mật SQL Server đã được cập nhật. SQL Server chiếm hơn một phần ba số lượng lỗ hổng được vá trong tháng 11, bao gồm 31 lỗ hổng RCE được xếp loại nguy cơ cao.
Trong hầu hết các trường hợp, kẻ tấn công cần kết nối hệ thống dễ bị tấn công với cơ sở dữ liệu đã được chuẩn bị, điều này khó xảy ra. Tuy nhiên, với CVE-2024-49043, người dùng nên đọc báo cáo bảo mật vì cần cập nhật trình điều khiển OLE DB và có thể cần cập nhật từ các nhà cung cấp bên thứ ba.
Tin tài trợ
- Vũ trụ
Premium
Hubble của NASA và ESA công bố hình ảnh ngoạn mục về lõi thiên hà Xì gà
Bức ảnh mới nhất từ Kính viễn vọng không gian Hubble của NASA và ESA vừa hé lộ những chi tiết chưa từng thấy về thiên hà Messier 82 (M82), nơi hàng triệu ngôi sao rực rỡ đang ẩn mình sau những đám mây bụi và khí với hình thù độc đáo. Bức ảnh mang […] - Thủ thuật
Premium
Lý do màn hình nhấp nháy khi chơi game và cách khắc phục
Hiện tượng màn hình nhấp nháy khi chơi game đã trở thành một nỗi ám ảnh đối với nhiều game thủ, gây khó chịu và ảnh hưởng đáng kể đến trải nghiệm. Theo các chuyên gia công nghệ, nguyên nhân chính của vấn đề này có thể nằm ở chính công nghệ đồng bộ hóa […] - Mobile
Premium
iPhone 17 Pro và iPhone Air vừa ra mắt đã dính lỗi trầy xước
Ngay khi vừa được bày bán tại các Apple Store trên toàn cầu, bộ đôi iPhone 17 Pro và iPhone Air – hai mẫu máy đang nhận được sự quan tâm đặc biệt của cộng đồng công nghệ – đã bắt đầu ghi nhận những phản ánh đầu tiên về hiện tượng trầy xước. Điều […] - Khám phá
Premium
Jimmy Kimmel bị đình chỉ: ‘Văn hóa tẩy chay’ hay áp lực chính trị?
Mới đây, đài truyền hình ABC, thuộc sở hữu của Disney, đã đột ngột đình chỉ chương trình nổi tiếng Jimmy Kimmel Live. Quyết định này được đưa ra ngay sau khi nam MC có một bình luận gây tranh cãi về vụ án mạng liên quan đến Charlie Kirk. Sự việc nhanh chóng trở […]
Bài viết liên quan
Asus TUF Gaming A16 (2025): Đã đến lúc đáng mua thật sự
GMK NucBox K12: Thiết kế đậm chất riêng, nhưng phần tháo lắp khiến người dùng “cạn lời”
AOC ra mắt màn hình QD-OLED 4K/240 Hz giá cực cạnh tranh
Mini-PC D12 Plus ra mắt toàn cầu: Trang bị chip AMD Krackan/Strix Point, có cổng OCuLink
Energizer ra mắt EnergyBook Pro Ultra: Pin “khủng” 192 Wh với mức giá bất ngờ
Microsoft ra động thái hạn chế quân đội Israel sử dụng dịch vụ đám mây và AI
Honor MagicPad 3 Pro ra mắt: Tablet đầu tiên dùng chip Snapdragon 8 Elite Gen 5
AInote 2 Paper Tablet “phá đảo” Kickstarter: Tablet E-Ink mỏng nhất thế giới
Threads sắp ra mắt cơ chế ‘gắn thẻ thuật toán’, trao quyền kiểm soát bảng tin cho người dùng
Databricks chi 100 triệu USD, tích hợp mô hình OpenAI vào sản phẩm để thúc đẩy doanh nghiệp ứng dụng
Google Cloud đẩy mạnh chiến lược, không ngừng mở rộng phạm vi hoạt động
Tòa án Ấn Độ bác bỏ lập luận ‘tự do ngôn luận’ của X, khẳng định quyền yêu cầu gỡ bỏ nội dung của Chính phủ
Beelink EQR7 ra mắt toàn cầu: Mini PC chip Ryzen 7 7735U, RAM 32GB
Nvidia và OpenAI bắt tay, củng cố vị thế hai ‘gã khổng lồ’ AI
Gigabyte Aorus RTX 5060 Ti AI Box ra mắt: eGPU Thunderbolt 5 đầu tiên dùng GPU desktop
CT Group thử nghiệm thành công UAV cùng đối tác Hàn Quốc Airbility
Việt Nam tăng tốc chuẩn bị hạ tầng cho kỷ nguyên Internet thế hệ mới
Startup AI mới của lãnh đạo Fred Hutch gọi vốn thành công 10 triệu USD, hứa hẹn tạo bước đột phá trong ngành dược
Microsoft rót 30 tỷ USD vào Anh để xây dựng hạ tầng AI và siêu máy tính lớn nhất quốc gia

ĐĂNG KÝ NHẬN TIN
NGAY HÔM NAY
Đăng ký để nhận thông tin sớm nhất về những câu chuyện nóng hổi hiện nay trên thị trường, công nghệ được cung cấp hàng ngày.
Bằng cách nhấp vào “Đăng ký”, bạn chấp nhận Điều khoản dịch vụ và Chính sách quyền riêng tư của chúng tôi. Bạn có thể chọn không tham gia bất cứ lúc nào.


Nhận xét (0)