Quảng bá websiteTrang Chủ Quang ba webTin Tức Quảng bá websiteBảo Mật

Quảng bá website

Cảnh báo về lỗ hổng nghiêm trọng trong SQL Server

08:58 PM, 01/01/2009 Cảnh báo về lỗ hổng nghiêm trọng trong SQL Server

Quản trị mạng - Ngày hôm qua, Microsoft vừa có thông báo rằng mã tấn công đã được phát hành nhằm vào một lỗ hổng nghiêm trọng trong các phiên bản trước đây của phần mềm cơ sở dữ liệu SQL Server của hãng, bên cạnh đó Microsoft cũng khuyên người dùng sử dụng cách giải quyết tạm thời này.

Lỗi bảo mật này được báo cáo lần đầu đến Microsoft vào tháng 4 năm 2008 bởi một công ty tư vấn bảo mật Áo mang tên SEC Consult. Tuy nhiên công ty này nói rằng không thể đợi Microsoft quyết định thời điểm khi nào phát hành bản vá lỗi và đã tiết lộ lỗi này hai tuần vừa qua cùng với công bố mã khai thác proof-of-concept.

Theo SEC Consult, Microsoft đã có thể có sẵn sàng một bản vá lỗi vào khoảng ba tháng gần đây nhưng đến giờ phút này vẫn chưa có phát hành bản vá lỗi.

Về phía Microsoft, trong một mục tư vấn bảo mật được phát hành vào thứ Hai vừa qua, Microsoft cũng đã cho biết rằng, các hệ thống đang chạy SQL Server 2000, SQL Server 2005, SQL Server 2005 Express Edition, SQL Server 2000 Desktop Engine (MSDE 2000), Microsoft SQL Server 2000 Desktop Engine (WMSDE) và Windows Internal Database (WYukon) có thể bị khai thác và bị khống chế bởi tin tặc.

Lỗi này đã được phát hiện nằm trong "sp_replwritetovarbin" thủ tục lưu trữ mở rộng của SQL Server.

Tuy nhiên các phiên bản gần đây của phần mềm phổ biến này, được sử dụng cho nhiều Website để cung cấp thêm sức mạnh cho các cơ sở dữ liệu back-end của chúng, lại không bị tấn công. Các phiên bản này gồm có SQL Server 7.0 Service Pack 4 (SP4), SQL Server 2005 SP3 và SQL Server 2008. Phiên bản gần đây nhất, mới nhất theo dòng sản phẩm này, đã được phát hành đến các nhà sản xuất từ cuối tháng Tám.

Như các động thái trước đây, Microsoft đã có những hành động nói giảm cho lỗ hỏng của họ. “Chúng tôi đã biết được mã khai thác bị publish trên Internet. Mặc dù vậy vẫn chưa thấy về bất cứ tấn công nào đang cố gắng sử dụng lỗ hổng đã được báo cáo.”, Bill Sisk, người phát ngôn của công ty đã nói vậy trong một email hôm thứ Hai.

Các kẻ tấn công có thể khai thác lỗ hổng này từ xa nếu chúng có khả năng tăng quyền truy cập vào máy chủ thông qua tấn công SQL injection vào ứng dụng Web trên hệ thống, Sisk đã cho biết thêm như vậy.

Các tấn công SQL injection đã thành công; hacker đã giành quyền điều khiển để thỏa hiệp một số lượng lớn các site, thậm chí cả các tên miền thương mại nổi tiếng, bằng các tấn công như vậy. Hàng nghìn site hợp lệ đã bị hack thông qua các tấn công SQL injection trong một vài tuần gần đây bởi các tổ chức tội phạm, sau đó những hacker này đã cắm mã giả mạo vào các trang của họ và tấn công khách ghé thăm sử dụng Internet Explorer (IE). Trong lỗi bảo mật này, Microsoft đã chặn được lỗ hổng trong IE vào thứ Tư tuần trước với bản vá khẩn cấp thứ hai trong vòng hai tháng.  

Microsoft đã nói rằng việc từ chối các điều khoản đối với các thủ tục lưu trữ mở rộng "'sp_replwritetovarbin" sẽ tạo lỗ hổng cho hệ thống, bên cạnh đó cũng đã cung cấp những chỉ dẫn về cách thực hiện nhằm chống lại tấn công này.

Tuy nhiên Sisk đã không cam kết một bản sửa lỗi hoặc một timeline nào đó cho bản sửa, nhưng ông đã dãn chứng – “Microsoft sẽ tiếp tục nghiên cứu tỉ mỉ về lỗ hổng và tiến đến hoàn thiện nghiên cứu này, trong quá trình nghiên cứu, công ty sẽ đưa ra các hành động thích hợp” – những chỉ dẫn điển hình ở một số điểm cho bản vá.

Tuy nhiên bên phía SEC Consult đã có những yêu sách đòi Microsoft nên hoàn tất bản sửa vào tháng 9.

Công ty có trụ sở tại Viên đã công bố lỗ hổng vào 9.12 qua một thông tin publish, cùng với đó là một mã tấn công mẫu trong một mục tư vấn trên site của họ, cũng như một vài danh sách mail bảo mật: BugtraqFull Disclosure.

Cũng trong tiết lộ này, SEC Consult đã nó rằng hãng này đã được Microsoft thông báo vào tháng 9 thông qua một mail rằng bản vá sửa đã được hoàn thiện. Tuy nhiên “Lịch trình phát hành cho bản sửa này vẫn chưa được thông báo”.

Công ty bảo mật của Áo này cũng đưa cả một timeline phản ánh sự truyền thông giữa công ty và Microsoft. Theo bảng thời gian đó, SEC Consult đã báo cáo lỗ hổng này cho Microsoft vào 17 tháng 4 năm 2008 và phản hồi gần đây nhất từ phía Microsoft là vào 29 tháng 9. Bốn lần từ đó 14.10, 29.10, 12.11 và 28.11 - SEC Consult đã chất vấn Microsoft về bản nâng câp cho bản vá nhưng chưa hề nhận được thông tin phản hồi từ phía Microsoft.

Microsoft đã không đáp trả những câu hỏi của SEC Consult về khả năng có sẵn của bản vá và timeline của nó.

Văn Linh (Theo Computerworld)

Công ty thiết kế website sưu tầm | Trở Về   Đầu Trang

Quang ba webTin Mới Hơn
Quảng bá websiteMicrosoft bày trò "Cắt dây thừng" trên trình duyệt
Quảng bá websiteHai ngày nữa, Internet Việt Nam sẽ bình thường trở lại
Quảng bá websiteMobiFone hoàn tất chống nghẽn mạng Tết Nhâm Thìn
Quảng bá websiteTuyệt chiêu tăng sóng wifi bằng vỏ lon bia
Quảng bá websiteUltrabook pin 9 tiếng đầu tiên của Dell
Quảng bá websiteTỷ lệ người bỏ dùng Windows XP gần đạt kỷ lục
Quảng bá websiteIntel công bố CPU Intel Atom thế hệ mới
Quảng bá websiteNhà thiết kế của Apple được phong tước Hiệp sĩ
Quảng bá website5 xu hướng “bùng nổ” tại CES 2012
Quảng bá websiteKết nối không dây nhanh và mạnh hơn
Quảng bá websiteApple công bố phần mềm nhận diện khuôn mặt
Quảng bá websiteĐộng từ hóa - mục tiêu của các thương hiệu công nghệ
Quảng bá websiteApple công bố giá iPad tại Việt Nam
Quảng bá websiteWikileaks vật lộn để tồn tại trên mạng
Quảng bá websiteVN đạt hạng 4 thế giới trong cuộc thi soạn thảo văn bản
Quảng bá websiteWindows XP 'già' nhưng vẫn được 74% máy tính sử dụng
Quảng bá websitePhotoshop CS5 trình làng tại Việt Nam
Quảng bá websiteHai sinh viên sang Mỹ thi Tin học văn phòng
Quảng bá websiteDịch vụ nhắn tin hình ảnh
Quảng bá websiteMicrosoft công bố phần mềm văn phòng trực tuyến miễn phí
Quảng bá websiteMicrosoft Office 2010 ra mắt tại Việt Nam
Quảng bá websiteGiá iPhone 3GS chỉ còn 97 USD
Quảng bá websiteMicrosoft hô hào người dùng từ bỏ Internet Explorer 6
Quảng bá website10 tổ hợp phím tắt cần phải biết trong Windows
Quảng bá websiteSao Khuê 2010 được trao cho 47 đề cử xuất sắc
Quảng bá websiteSteve Jobs: 'Nếu muốn khiêu dâm, hãy mua máy Android'
Quảng bá websiteKết nối Internet cáp quang giá rẻ dành cho hộ gia đình
Quảng bá websiteHTML5 - Tương lai của web
Quảng bá websiteCuộc chuyển quân đầu tiên giữa Yahoo! và Microsoft
Quảng bá websiteVì sao máy tính chậm hơn rùa?
Quảng bá websiteGiảm dung lượng file GIF
Quảng bá websiteGiải mã DNS
Quảng bá websiteLuyện trí não online
Quảng bá websiteGoogle 'tiết lộ' những mong muốn thầm kín của nam và nữ
Quảng bá websiteĐiện tử, viễn thông áp đảo Top 10 thương hiệu ở VN 2009
Quảng bá websiteCác bước mà hacker tiến hành hack password Yahoo
Quảng bá websiteNhững sự kiện công nghệ nổi bật của thập kỷ
Quảng bá websiteMàn hình tích hợp trong mắt
Quảng bá websiteDùng thử dịch vụ Public DNS miễn phí của Google
Quảng bá websiteNhững con số khổng lồ trong một ngày trên Internet
Quảng bá websiteNgười 'khai tử' thư tay
Quảng bá website10 khoảnh khắc đáng nhớ trên Internet
Quảng bá websiteThị trường laptop bán chạy vào cuối năm
Quảng bá websiteHệ điều hành 'không virus' của Google
Quảng bá websiteLaptop pin 5 tiếng IdeaPad U350 có giá dưới 800 USD
Quảng bá websiteBill thất bát, Google trở lại
Quảng bá websiteGoogle 11 tuổi, cậu bé hay gã khổng lồ?
Quảng bá websiteGoogle Sidewiki - công cụ 'trí tuệ đám đông' gây tranh cãi
Quảng bá website'Windows 7 thay đổi ngành công nghiệp máy tính'
Quảng bá websiteMicrosoft VN công bố chương trình cấp phép bản quyền linh hoạt
Quảng bá websiteVaio W ra mắt thị trường VN với giá hơn 10 triệu đồng
Quảng bá website8 ứng dụng add-on thú vị cho Firefox
Quảng bá websiteYahoo Mail tăng dung lượng đính kèm từ 10 lên 25 MB
Quảng bá websiteNét mới trong Yahoo Messenger 10 Beta
Quảng bá websiteWindows 7 được cho dùng miễn phí trong 4 tháng
Quảng bá website5 bộ ứng dụng văn phòng trên web
Quảng bá websiteLưu lượng Internet VN ra quốc tế bị giảm do lỗi cáp
Quảng bá website5 thương vụ hấp dẫn bị bỏ lỡ trong làng công nghệ
Quảng bá websiteDoanh nghiệp hưởng lợi từ chữ ký số
Quảng bá website'Yahoo Mail nhanh hơn 86% so với Gmail tại VN'
Quảng bá websiteLiên kết dịch vụ - xu hướng mới trong làng web Việt
Quảng bá websiteCái kết cho công cụ tìm kiếm Yahoo Search
Quảng bá websiteHội thi tin học trẻ quy mô nhất cho học sinh phổ thông
Quảng bá websiteWindows 7 đã hoàn thiện
Quảng bá website'Số hóa' các dịch vụ tài chính công
Quảng bá websiteTrình duyệt 3D không còn là trò đùa
Quảng bá websiteĐổi tên miền mặc định Blogger bằng domain riêng
Quảng bá websiteHacker có thể khống chế mọi cú click chuột của người dùng
Quảng bá websiteGoogle hứa hẹn một thế giới 'không virus máy tính'
Quảng bá websiteLợi nhuận quý của Google tăng
Quảng bá websiteTuần tới, Microsoft, Yahoo bắt tay liên minh
Quảng bá websiteGiám đốc Google dùng điện thoại BlackBerry
Quảng bá websiteKaspersky trình làng phiên bản tiếng Việt
Quảng bá websiteCác ứng dụng của Google bỏ mác 'beta'
Quảng bá websiteGoogle công bố hệ điều hành máy tính Chrome OS
Quảng bá websiteVnExpress vững ngôi 'Trang tin tức trực tuyến ưa thích nhất'
Quảng bá website1001 cách thư giãn của dân văn phòng mê Internet
Quảng bá websiteTrình duyệt không chỉ để duyệt web
Quảng bá websitePhát hiện cướp nhờ Google Street View
Quảng bá websiteẢo hóa và tự động hóa thành xu hướng công nghệ chính
Quảng bá websiteTải 24 bài hát bị phạt 1,9 triệu USD
Quảng bá websiteGần 200 doanh nghiệp sẽ dự Vietnam Comm & Vietnam Electronics '09
Quảng bá websiteChuyển dữ liệu từ Yahoo 360 sang Cyworld.vn
Quảng bá websiteSố hóa quản trị cho các doanh nghiệp dược phẩm
Quảng bá websiteCông cụ theo dõi thông tin được sao chép từ website
Quảng bá websiteData Center - 'Trái tim' của doanh nghiệp
Quảng bá websiteĐể laptop tự hủy dữ liệu khi bị mất
Quảng bá website6 thủ thuật tìm kiếm trên Google
Quảng bá websiteMicrosoft sẽ phát hành công cụ chống virus miễn phí
Quảng bá website'Nóng' với lò luyện thi trên mạng
Quảng bá websiteNhững từ khóa nguy hiểm nhất trên Internet
Quảng bá websiteViệt Nam mất 731 triệu USD vì dân phải chờ dịch vụ công
Quảng bá websiteNguy cơ tấn công từ những trang web chính thống
Quảng bá websiteGmail hỗ trợ nhập e-mail dễ dàng từ Yahoo và Hotmail
Quảng bá websiteXã hội chuyển mình trước xu hướng web thời gian thực
Quảng bá websiteToshiba SS-RX2 - laptop đầu tiên dùng ổ SSD 512 GB
Quảng bá websiteNgười dùng VN tổn thất 372 tỷ đồng mỗi tháng vì virus
Quảng bá websiteLogo của các công cụ tìm kiếm trong Ngày của mẹ
Quảng bá websiteKhám phá ngộ nghĩnh khi tìm kiếm trên Google
Quảng bá websiteGoogle được trang bị khả năng tìm kiếm ngữ nghĩa
Quảng bá websiteObama chat với người dân
Quảng bá websiteTên miền .vn được cho đăng ký online
Quảng bá website20 điều tuyệt vời và xấu xí của web
Quảng bá websiteThương mại điện tử VN gặp khó do thói quen của người tiêu dùng
Quảng bá websiteGmail là dịch vụ đầu tiên cho phép thu lại e-mail vừa gửi
Quảng bá websiteRanking SEO Knowledge: Basic, Intermediate, Advanced
Quảng bá websiteEnhance computer security, guard against virus, hacker,...
Quảng bá websiteWinGate
Quảng bá websiteMicrosoft's plans for post-Windows OS revealed
Quảng bá websiteDanh thiếp độc đáo của cư dân mạng
Quảng bá websiteSEO - nghề hấp dẫn "dân" công nghệ thông tin
Quảng bá websiteHọc sinh lớp 12 giành giải 'Quả cầu vàng' về tin học
Quảng bá website7 nhiệm vụ quan trọng của Bộ TT&TT năm 2009
Quảng bá websiteRa mắt website cải cách thủ tục hành chính
Quảng bá websiteQuảng Ninh: Đưa hệ thống Internet không dây vào phục vụ du lịch
Quảng bá website"Viễn thông, CNTT phải tăng trưởng 50% trở lên"
Quảng bá websiteKhách hàng mê laptop siêu di động, bỏ netbook
Quảng bá websiteNhà nước chuyển sang nguồn mở
Quảng bá websiteSẽ có Báo điện tử Chính phủ
Quảng bá websiteNăm 2009: CNTT đặt mục tiêu tăng trưởng 40%
Quảng bá websiteNăm 2009 thúc đẩy hải quan điện tử
Quảng bá websiteCông bố chất lượng dịch vụ ADSL
Quảng bá websiteCác mạng xã hội đối mặt với khủng hoảng
Quảng bá website10 cách đơn giản để bảo vệ Vista
Quảng bá websiteMicrosoft hỗ trợ chuẩn mã mở ODF trong Office 2007 SP2
Quảng bá websiteTối ưu hóa Search Engine cho Website của bạn
Quảng bá website"Tiết lộ lỗi IE7 là một sai lầm"
Quảng bá websiteĐức: hốt hoảng vì vụ rao bán thông tin tài khoản
Quảng bá websitePhát hiện lỗ hổng Zero-day trong IE
Quảng bá websiteAn toàn thông tin: Hãy làm ngay
Quảng bá websiteMột lỗ hổng “tàn phá” tất cả phiên bản trình duyệt IE
Quảng bá websiteNhững xu hướng bảo mật Internet hàng đầu năm 2008
Quảng bá websiteTội phạm công nghệ cao tăng vọt
Quảng bá websiteNăm 2008, vấn nạn mạng nhiều gấp 3 lần năm 2007
Quảng bá websiteMỹ: xóa sổ phần mềm bảo mật giả mạo
Quảng bá websiteMicrosoft phát hành bản vá lỗi khẩn cấp cho IE
Quảng bá websiteHacker lợi dụng Word để tấn công IE

Quảng bá websiteTin Cũ Hơn
Thiết kế websiteÚc thử nghiệm bộ lọc Internet vào tháng sau
Thiết kế websiteMicrosoft phủ nhận lỗi Windows Media Player
Thiết kế websiteCEO Google sẽ không trì hoãn thương vụ Yahoo
Thiết kế websiteMicrosoft mua lại 40 tỉ USD cổ phiếu của chính mình
Thiết kế website"Đừng đẩy Yahoo vào tay Microsoft"
Thiết kế websiteeBay mua “đại gia” đấu giá trực tuyến Hàn Quốc
Thiết kế websiteMicrosoft cạnh tranh Google bằng công cụ tìm kiếm
Thiết kế websiteGoogle hoãn liên kết với Yahoo!
Thiết kế websiteLỗ hổng trong Adobe giúp tải phim miễn phí từ Amazon
Thiết kế websiteWebsite của BKIS bị nghi là nạn nhân của DDoS
Thiết kế websiteViệt Nam đứng thứ 5 về phát tán spam
Thiết kế websiteClickjack - thêm một nguy cơ cho người dùng web
Thiết kế websiteNguy cơ từ việc để router mặc định
Thiết kế websitePhần mềm Bkav bị nhận nhầm là mã độc
Thiết kế websiteHệ điều hành Google Android gặp lỗi nghiêm trọng
Thiết kế websiteViệt Nam đoạt giải nhất cuộc thi bảo mật uy tín nhất châu Á
Thiết kế websiteVirus ghi đè lên file chuẩn của Windows
Thiết kế website12,5 triệu spam gửi đi mới nhận được một phản hồi
Thiết kế websiteMicrosoft mất 7 năm mới sửa lỗ hổng phần mềm
Thiết kế websitePhần mềm bảo mật treo cứng Windows sau khi diệt virus
Thiết kế websiteMột phần mềm hé lộ tính năng ẩn của Windows 7
Thiết kế websiteTiêu tan gần nửa triệu USD vì trò lừa 419
Thiết kế websiteLỗi Gmail có thể làm mất tên miền
Thiết kế websiteWeb khiêu dâm làm trầm trọng thêm lỗi IE
Thiết kế websiteCông bố 4 văn bản luật mới
Thiết kế websitePhát triển phần mềm mã nguồn mở: Cần vượt qua nhiều rào cản
Thiết kế websiteTrực tuyến: Ứng dụng CNTT để phát triển Chính phủ điện tử
Thiết kế websiteThị trường desktop: Hàng ngoại lấn lướt
Thiết kế websiteVẫn là chuyện con người
Thiết kế websiteLên mạng kiểu... VN