Microsoft sẽ không vá lỗ hổng bảo mật trình duyệt nguy hiểm ngay cả khi Apple và Google đã vá lỗi
Một mình một ngựa và một mình một đường, Microsoft khẳng định sẽ không đưa ra bất kỳ bản vá nào cho lỗ hổng bảo mật trình duyệt được phát hiện gần đây, bất chấp nhiều hãng như Google và Apple đều đã có động thái đi trước.
Nhóm nghiên cứu bảo mật Talos đến từ hãng Cisco đã tiết lộ một lỗ hổng bảo mật tồn tại trong tất cả các trình duyệt như Google Chrome, Apple Safari, Microsoft Edge.
Trái ngược với Google hay Apple, các hãng đều đã tung ra các bản vá lỗi trước đó, Microsoft khẳng định sẽ không đưa ra bất cứ bản sửa lỗi nào, đồng thời lập luận rằng, đây chỉ là lỗi thiết kế và không cần thiết phải tung ra bản cập nhật.
Cụ thể, chuyên gia Nicolai Grødum đến từ Cisco đã chỉ ra lỗ hổng có mã CVE-2017-5033 và CVE-2017-2419 tồn tại trong các phiên bản Google Chrome và Apple Safari cũ. Nếu muốn tránh gặp phải lỗ hổng này, người dùng chỉ cần cập nhật hai trình duyệt trên lên phiên bản mới nhất Chrome 57.0.2987.98 và Safari 10.1 và iOS 10.3.
Trong khi đó, trình duyệt Microsoft Edge, phiên bản 40.15063 đã phát hiện có lỗi nhưng chưa được Microsoft sửa lỗi và tung ra bản vá. Điều này cũng có nghĩa, ngay cả khi người dùng đang sử dụng phiên bản Microsoft Edge mới nhất, họ vẫn có nguy cơ dính lỗ hổng bảo mật này.
Lỗ hổng bảo mật phát hiện trên các trình duyệt sẽ cho phép hacker có thể khởi động các cuộc tấn công XSS. Dữ liệu thu thập được từ người dùng có thể bị rao bán trực tuyến rất nguy hiểm. Tuy lỗ hổng bảo mật XSS (Cross-site Scripting) không nguy hiểm như lỗ hổng RCE nhưng Talos cảnh báo rằng, nếu không có bản vá kịp thời, bí mật cá nhân của người dùng có thể bị xâm phạm nếu hacker vượt qua được công nghệ bảo mật Content Security Policy (CSP- Chính sách bảo mật nội dung) do máy chủ thiết lập.
Content Security Policy được biết đến là công cụ bảo mật nội dung được thiết kế đặc biệt để phòng chống các cuộc tấn công XSS, đồng thời cho phép máy chủ có thể lưu trữ các tài nguyên đáng tin cậy. Nếu không kịp thời vá lổ hỗng này, hacker có thể vượt qua bức tường CPS và đánh cắp thông tin người dùng dễ dàng.
Hiện Microsoft vẫn chưa đưa ra bất cứ bình luận nào sau vụ việc các chuyên gia bảo mật Cisco cảnh báo về lỗ hổng cần được vá trên Microsoft Edge.