-
Tất cả
-
Học tập
-
Lớp 1
-
Lớp 2
-
Lớp 3
-
Lớp 4
-
Lớp 5
-
Thi vào 6
-
Lớp 6
-
Lớp 7
-
Lớp 8
-
Lớp 9
-
Thi vào 10
-
Lớp 10
-
Lớp 11
-
Lớp 12
-
Thi THPT QG
-
Thi ĐGNL
-
Đề thi
-
Thi IOE
-
Thi Violympic
-
Trạng nguyên Tiếng Việt
-
Văn học
-
Sách điện tử
-
Học tiếng Anh
-
Tiếng Nhật
-
Mầm non
-
Cao đẳng - Đại học
-
Giáo án
-
Bài giảng điện tử
-
Cao học
-
Tài liệu Giáo viên
-
Công thức toán
-
-
Tài liệu
-
Hướng dẫn
-
Phát hiện lỗ hổng bảo mật nghiêm trọng trên uTorrent
Các nhà nghiên cứu dự án Google Project Zero vừa cảnh báo hai lỗ hổng nghiêm trọng trong việc thực hiện mã lệnh ở hai phiên bản BitTorrent phổ biến: Client uTorrent Web và bản desktop uTorrent Classic.
Theo các nhà nghiên cứu, lỗ hổng này cho phép tin tặc cấy mã độc vào máy tính hoặc xem hoạt động download trong quá khứ của người dùng.
Nhà nghiên cứu bảo mật của Project Zero, Tavis Ormandy đã công bố nghiên cứu này vào Thứ Tư sau 90 ngày kể từ khi thông báo cho uTorrent về sự có mặt của nó. (Project Zero đặt thời hạn 90 ngày để nhà cung cấp vá một lỗ hổng trước khi công khai nó).
Ormandy cho biết hai lỗ hổng này rất dễ bị khai thác và liên quan tới hàng loạt vấn đề JSON-RPC khác hoặc các lỗi về cách ứng dụng dựa trên web xử lý JavaScript Object Notations (JSON) vì chúng có mối quan hệ với các máy chủ vận hành từ xa của công ty (RPC).
Nói một cách đơn giản, các vấn đề JSON-RPC tạo ra một lỗ hổng trên client uTorrent bản desktop và dựa trên web, cả hai đều sử dụng giao diện web để hiển thị nội dung. Ormandy tiết lộ kẻ tấn công đằng sau một trang web giả mạo có thể khai thác lỗ hổng này từ client bằng cách giấu các lệnh bên trong trang web tương tác với các máy chủ RPC của uTorrent. Những lệnh này bao gồm việc tải phần mềm độc hại vào thư mục khởi động của máy tính mục tiêu hoặc truy cập vào thông tin hoạt động tải xuống của người dùng.
Ngày 21/2/2018, nhà phát triển dòng ứng dụng uTorrent, BitTorrent thông báo lỗ hổng này đã được sửa ở phiên bản beta desktop Windows uTorrent mới nhất. Theo Dave Rees, phó phòng Kỹ thuật của BitTorrent, bản vá lỗi cho những client hiện có sẽ ra mắt trong vài ngày tới. Người dùng cũng có thể lựa chọn chủ động tải về phiên bản vá client desktop của uTorrent 3.5.3.44352
Theo kết quả ghi nhận từ cuộc tấn công thử nghiệm nhằm vào khách hàng uTorrent của Project Zero, kẻ tấn công sẽ phải sử dụng hình thức tấn công DNS (Domain Name Server) Rebinding mới khai thác được lỗ hổng. Nghĩa là tin tặc lợi dụng DNS để lừa trình duyệt không thực thi bảo mật theo chính sách Same Origin Policy (một tính năng bảo vệ dữ liệu ở các trình duyệt hiện đại).
Ormandy viết: “Kẻ xấu sẽ dùng một vài DNS Rebinding đơn giản để tấn công từ xa, nhưng khi bạn có mã xác thực bí mật, bạn có thể chỉ thay đổi các thư mục torrent đã lưu, rồi tải về mọi file tại mọi vị trí có thể”.
“Mã xác thực bí mật không chỉ có thể truy cập dữ liệu trong webroot, crashdump, file log mà còn cả các dữ liệu khác. Đây là thỏa hiệp từ xa hoàn toàn của cấu hình web uTorrent mặc định, tôi không phải lo lắng tìm kiếm thêm nữa sau khi phát hiện điều này” - Nhà nghiên cứu bổ sung.
Xem thêm bài viết khác
-
Tăng tốc download uTorrent bằng Cheat Engine
-
TOP phần mềm hỗ trợ download trên PC
-
Cách gõ tiếng Pháp trên máy tính bằng UniKey
-
Cách sửa lỗi There Are Currently No Power Options Available trong Windows 10
-
Cách tạo video vui nhộn trên iPhone bằng Doupai
-
TOP phần mềm quản lý download tốt nhất cho Mac
-
Thay đổi hình nền cho trình duyệt Chrome
-
Cách tải và cài đặt MU Awaken cho máy tính
-
Tổng hợp giftcode và cách nhập code Ragnarok X: Next Generation
-
Cách chuyển dữ liệu từ máy tính sang Android
-
Roblox: Giftcode và cách nhập code Funky Friday
-
Lời bài hát 1 cọng tóc mai
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:

Nhiều người quan tâm
-
Đáp án Brain Test đầy đủ Level 1 → 383 (liên tục cập nhật)
100+ 1 -
Download YouTube về máy tính không cần phần mềm
100+ 8 -
Cách tạo banner thông báo lịch nghỉ lễ 30/4 và 1/5 online
100+ -
Cách thay đổi màu máu trong game PUBG
100+ -
Hướng dẫn chơi và tải game Đấu Trường Chân Lý
100+ 2 -
Cách tăng DPI trong Free Fire
100+ -
Danh sách ID nhạc Roblox 2025 - ID Roblox Music
100+ -
Cách xử lý tình trạng không tải được video trên Cốc Cốc
100+ -
Cách cài Mod Minecraft để chơi game theo phong cách riêng
100+ -
Cách trình bày bài dự thi Đại sứ văn hóa đọc 2025
100+
Có thể bạn quan tâm
-
Valorant: Tổng hợp những vị tướng và kỹ năng trong game
10.000+ -
Hướng dẫn cách sửa lỗi ứng dụng Zoom khi học online
100.000+ 6 -
Cách sử dụng hiệu ứng AR trên Instagram
100.000+ -
Hướng dẫn chỉnh sửa âm thanh bằng Audacity cho người mới bắt đầu
50.000+ -
Hướng dẫn cài đặt và đăng nhập tài khoản VietSchool
50.000+ -
Cách tạo phòng để chơi cùng bạn bè trong Mini World: Block Art
10.000+ 2 -
Cách gọi điện thoại miễn phí trên Zalo
10.000+ -
Vietinbank iPay: Hướng dẫn đăng ký và sử dụng tài khoản Vietinbank
10.000+ -
Hướng dẫn cài đặt và sử dụng Free Pascal
50.000+ -
Chuyển văn bản thành giọng nói với 'chị Google'
100.000+ 3