Dziura w Skype dla Windows umożliwia atak XSS

24.08.2011 11:42, Autor: Anna Rymsza (Xyrcon), Kategoria: News
NewsImage

Niemiecka firma Noptrix, która specjalizuje się w bezpieczeństwie IT, ostrzega o luce w komunikatorze Skype pozwalającej na wykonanie ataku XSS.

Dziura została odkryta w Skype 5.5.0.113 dla Windows. Podczas rozmowy sesja telefoniczna jest wrażliwa na wstrzyknięcie potencjalnie niebezpiecznego kodu. Możliwość dokonania ataku XSS na Skype jest efektem błędu weryfikacji podanego przez użytkownika numeru telefonu na poziomie klienta VoIP (Voice over IP) w tej wersji Skype. Według analizy firmy Noptrix, do numeru telefonu może zostać dołączony złośliwy kod w JavaScript zawierający komendy pozwalające na przejęcie kontroli nad dziurawym komunikatorem. Na razie nie udało się ustalić, czy za pośrednictwem luki w kliencie VoIP można dostać się do systemu operacyjnego i dokonać szerszego spustoszenia.

Firma Skype została powiadomiona o błędzie, ale według serwisu The Register, zdaniem producenta komunikatora nie jest niebezpieczna. Brianna Reynaud, rzeczniczka Skype, napisała w e-mailu do The Register, że pracownik firmy Noptrix się myli i luka pozwala na zmianę numeru w hiperłącze, ale nic ponadto. Jednak odkrywca luki upiera się przy swoim. Jego zdaniem jeśli atakujący są w stanie zmienić numer w odnośnik, mogą umieścić w komunikatorze ofiary łącze do złośliwej strony. Co więcej, złośliwy kod można przesłać do komunikatora za pośrednictwem spreparowanego profilu użytkownika Skype, w którym zamiast numeru telefonu znajduje się odnośnik do strony lub skrypt JavaScript.

Luka tego typu może zostać wykorzystana również do przygotowania skryptu-robaka, który będzie się samodzielnie replikował na profilach użytkowników za pośrednictwem listy kontaktów pierwszej ofiary. W podobnej sytuacji był Skype dla Mac OS X w maju, ale nie zaobserwowano aby tamta luka została praktycznie wykorzystana.

Skype już zapowiedział wydanie łatki dla komunikatora na początku przyszłego tygodnia. Poprawka nie będzie wymagała aktualizacji komunikatora.

r   e   k   l   a   m   a

Komentarze (6)  

Avatar
Anonim (niezalogowany) | 24.08.2011 11:59#1

Luka datowana jest na 17.08... czy aby na pewno łatka zostanie wydana na początku przyszłego tygodnia? o_0 Z tego co widzę dziś pojawiła się aktualizacja 5.5.114, czy ona przypadkiem nie poprawia tego błędu?

AvatarUżytkownik jest nieaktywny
ulth | 24.08.2011 12:22#2

Skype ? A co to jest ?
Nie używam od lat.

AvatarUżytkownik jest nieaktywny
Powerfeniks | 24.08.2011 14:56#3

"Skype już zapowiedział wydanie łatki dla komunikatora na początku przyszłego tygodnia. Poprawka nie będzie wymagała aktualizacji komunikatora." tak to jak oni chca wprowadzic zmiany? Bez zgody uzytkownika?

AvatarUżytkownik jest nieaktywny
Xyrcon (redakcja) | 24.08.2011 16:27#4

@Powerfeniks, pewnie bez podnoszenia wersji programu.

Avatar
Anonim (niezalogowany) | 24.08.2011 17:09#5

> na początku przyszłego tygodnia.
Zlinkowałaś do posta na blogu Skype z *15 lipca*, opisującego poprzednią lukę => http://www.infosecurity-magazine.com/view/19776/another-xss-security-flaw-discov.../

AvatarUżytkownik jest nieaktywny
DonM$ | 24.08.2011 17:47#6

"do numeru telefonu może zostać dołączony złośliwy kod w JavaScript zawierający komendy pozwalające na przejęcie kontroli nad dziurawym komunikatorem" VS "Na razie nie udało się ustalić, czy za pośrednictwem luki w kliencie VoIP można dostać się do systemu operacyjnego i dokonać szerszego spustoszenia. "

Temu panu już podziękujemy.

"Jednak odkrywca luki upiera się przy swoim" - a proof of concept ma ?
"mogą umieścić w komunikatorze ofiary łącze do złośliwej strony" - niemożliwe, że łącze może prowadzić do złośliwej strony, jak on na to wpadł...

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av