Adobe sửa lỗ hổng Flash
cho phép xem trộm webcam
Lỗ hổng này tương tự như lỗi được tiết lộ hồi năm 2008.
Adobe đang phát triển một bản sửa lỗi cho lỗ hổng Flash Player. Lỗ hổng này có thể bị khai thác thông qua các kỹ thuật clickjacking để bật webcam hay microphone của mọi người mà họ không hay biết.
Vấn đề này được một sinh viên khoa học máy tính tên là Feross Aboukhadijeh của Đại học Stanford (Mỹ) phát hiện. Mã khai thác lỗ hổng nguy hiểm này của Aboukhadijeh dựa trên lỗi tương tự được một nhà nghiên cứu giấu tên tiết lộ hồi năm 2008.
Được biết đến là một phương pháp điều chỉnh giao diện người dùng (user interface redressing - UIR), clickjacking là kiểu tấn công kết hợp các tính năng lập trình web hợp pháp (như CSS) với kỹ thuật xã hội để lừa người dùng thực hiện những hành động không mong muốn.
Cuộc tấn công do thám qua webcam hồi năm 2008 liên quan đến việc nạp Adobe Flash Player Settings Manager mà thực sự là một trang có trên website của Adobe trong một khung nội tuyến (iframe) vô hình và lừa người dùng cho phép truy cập webcam và microphone thông qua nó.
Adobe đã khắc phục lỗi hồi năm 2008 bằng cách chèn mã frame-busting vào trang Flash Player Settings Manager nhằm ngăn ngừa nó bị dùng trong iframe. Tuy nhiên, Aboukhadijeh nhận ra rằng Flash Player Settings Manager thực sự là một tập tin SWF (Shockwave Flash) và việc nạp nó trực tiếp vào iframe (thay vì toàn bộ trang) sẽ bỏ qua mã frame-busting của Adobe.
Aboukhadijeh nói rằng anh đã gửi e-mail cho Adobe về vấn đề này một vài tuần trước đây, nhưng Adobe đã không có phản ứng. Tuy nhiên, sau khi anh công bố công khai, công ty đã liên lạc với anh để thông báo rằng họ đang phát triển một bản sửa lỗi, sẽ được triển khai ngay trên máy chủ của họ chứ không yêu cầu người dùng cập nhật Flash Player.
Theo PC World