Google công bố lỗ hổng bảo mật của Windows

14:58 | 07/11/2016

Ngày 21/10/2016, Microsoft đã được thông báo về lỗ hổng bảo mật nghiêm trọng, nhưng 10 ngày sau vẫn không có động thái nào nên Google đã công khai lỗ hổng bảo mật này.

Hiện Google và Microsoft đang xung đột với nhau trong việc xử lý các lỗi bảo mật hệ thống. Google đã đăng tải lỗi bảo mật (zero-day) trên trang bảo mật của hãng và nói rằng Microsoft vẫn chưa đưa ra bản sửa lỗi hay có biện pháp nào để khắc phục.


Windows 10 và trình duyệt Chrome có thể không dính lỗi mới mà Google vừa phát hiện


Google ghi rằng: "Lỗi bảo mật này rất nghiêm trọng vì nó sẽ bị kẻ xấu lợi dụng. Lỗ hổng giúp tin tặc có thể xâm nhập vào nhân kernel của Windows thông qua hàm gọi win32k.sys để vượt qua bảo mật sandbox".

Google có một chính sách rất chặt chẽ áp dụng cho các nhà sản xuất khác, là chỉ trong 7 ngày (thay vì 10 ngày như đối với Microsoft), hoặc là nhà sản xuất phải đưa ra bản vá, hoặc là họ sẽ công bố ngay lỗ hổng ra cộng đồng. Họ cho rằng quãng thời gian này là đủ để đưa ra lời khuyên cho người dùng nên làm gì đối với lỗ hổng cụ thể nào đó.

Còn với Microsoft, tuy chưa có động thái vá lỗi nhưng lại quay sang công kích Google, cho rằng việc Google tiết lộ lỗ hổng ra cộng đồng sẽ khiến người dùng gặp nguy hiểm.

Đây không phải là lần đầu tiên hai công ty công nghệ lớn này bất đồng với nhau về bảo mật. Năm 2015, Google tiết lộ các lỗ hổng trong Windows trước khi Microsoft có cơ hội vá chúng.

Brian Martin, giám đốc bảo mật tại Risk Based Security cho rằng, Microsoft không thể nào đưa ra được bản vá chỉ trong vòng 7 ngày. Vá một lỗi trong Windows sẽ liên quan đến những vấn đề trong một số nền tảng khác nhau của hệ điều hành này và phải đảm bảo được kết quả vá không ảnh hưởng đến các chương trình khác đang hoạt động của hệ điều hành.

Google cho rằng khi chạy trên Windows 10, trình duyệt Chrome của họ không gặp lỗi này. Sử dụng chính sandbox của riêng mình, trình duyệt Chrome có thể chặn các hàm gọi hệ thống của win32k.sys.