Groźna luka wykryta w komunikatorze Gadu-Gadu

25.05.2011 15:48, Autor: Michał Majchrzycki (mmaj), Kategoria: News
NewsImage

Kacper Szcześniak zgłosił na liście Seclists.org poważną lukę w komunikatorze Gadu-Gadu. Może ona zostać wykorzystana do przejęcia kontroli nad komputerem użytkownika.

Jak czytamy w wiadomości przesłanej przez Szcześniaka, Gadu-Gadu nieprawidłowo obsługuje żądania dotyczące transferu plików. Wystarczy umieścić w nazwie materiału krótki kod HTML, aby móc za jego pomocą zaatakować program i wymusić na przykład zapisanie czy uruchomienie dowolnego pliku w komputerze gospodarza. W ten sposób cyberprzestępca może na przykład bez wiedzy użytkownika zamieścić niebezpieczne oprogramowanie. Ponieważ problem dotyczy JavaScriptu, zabezpieczenia typu ASLR czy DEP nie pomagają. Nie jest wymagany nawet udział użytkownika.

Na poparcie swoich obserwacji Szcześniak zamieścił krótki exploit, za pomocą którego pobierany jest zewnętrzny kod. Warto zaznaczyć, że zgłoszony błąd dotyczy wszystkich oficjalnych wersji klienta Gadu-Gadu. Na ataki nie są natomiast podatni użytkownicy alternatywnych rozwiązań takich jak na przykład AQQ, Kadu czy Adium. Twórca klienta Gadu-Gadu jak dotąd nie wypowiedział się na temat wykrytej luki.


Aktualizacja, 25.05.2011 21:50

Otrzymaliśmy przed momentem informację od rzecznika prasowego firmy GG Network, Jarosława Rybusa, że luka została już załatana. Natychmiast po otrzymaniu zgłoszenia przystąpiliśmy do intensywnych prac, aby znaleźć zagrożenie i wprowadzić poprawkę tak szybko, jak to tylko możliwe. I mamy świeżą dobrą informację - w kilka godzin udało nam się już wdrożyć poprawkę, załatała ona dziurę w bezpieczeństwie.

Rzecznik prasowy zapewnia, że firma będzie jeszcze przyglądać się sprawie. Ponadto dodaje, że problem nie dotyczył wersji mobilnych Gadu-Gadu ani WebGadu.

r   e   k   l   a   m   a

Komentarze (52)  

Avatar
Cezary Tomczak (niezalogowany) | 25.05.2011 15:52#1

Czy luka występuje też w tych starszych wersja GG 7.7.0 ?

AvatarUżytkownik jest nieaktywny
MichałT | 25.05.2011 15:54#2

Nie no bez żartów... xD
Ale nie od dziś wiadomo że korzystanie z oficjalnego klienta GG to samobójstwo na wielu płaszczyznach. Błąd paskudny...

Avatar
Anonim (niezalogowany) | 25.05.2011 15:54#3

Jak to dobrze, że już kilka lat temu uwolniłem się od tego kulawego protokołu i przeszedłem na jabbera.

AvatarUżytkownik jest nieaktywny
fishek | 25.05.2011 15:55#4

ktoś jeszcze używa GG ? nie mowie tu o pokemonach i pani zdzisławy z sekretariatu ;)

Avatar
GMail (niezalogowany) | 25.05.2011 15:56#5

a czy dotyczy to transportów jabbera dla gg?

AvatarUżytkownik jest nieaktywny
przemek1234 | 25.05.2011 15:57#6

@fishek:
Tak! Większość polskich internautów w Polsce używa GG, a ci co nie używają programu to i tak przeważnie używają protokołu (za co swoją drogą mogą zostać pozbawieni numeru).

AvatarUżytkownik jest nieaktywny
Zulowski | 25.05.2011 15:57#7

@fishek
Jeżeli tak przedstawić sprawę, to nikt nie używa oficjalnego klienta GG :)
Może poza osobami, które nie wiedzą o tym, że istnieje alternatywa, tacy dla których przejście na ffx czy Operę to szczyt osiągnięć w dziedzinie IT.

AvatarUżytkownik jest nieaktywny
przemek1234 | 25.05.2011 16:01#8

Warto dodać, że jak ktoś ma Vistę lub 7, a nie wyłączył UAC, to tak wysłany kod owszem uruchomi się, ale bez uprawnień admina, więc za dużych szkód nie poczyni.

Avatar
juzek900 (niezalogowany) | 25.05.2011 16:03#9

Kadu jest wolne od tego błędu. Recepta prosta - transfery plików wcale nie działają. Hehe.

Avatar
pablos1 (niezalogowany) | 25.05.2011 16:04#10

A mnie sie ordginalny komunikator gg podoba i korzystam z niego,nie mam takiego rpblemu jak inni ze gg jest takie czy owakie,przesyła tekst??przestyła,nikt ataku na moj komunikator nigdy nie zrobił wiec sie nie obawiam jak dzieci neo.

AvatarUżytkownik jest nieaktywny
Arkadiuszzz | 25.05.2011 16:10#11

Fuck yeah... Może teraz do co poniektórych dotrze jaki to "dobry" komunikator z tego Gadu-Gadu, kolejny minus, brawo.
@ przemek1234 - niestety jesteś w błędzie, UAC nie było nigdy wielką przeszkodą... A rozmiar "szkód" to rzecz względna.

Avatar
Yampress (niezalogowany) | 25.05.2011 16:12#12

dziadu-dziadu to zuo

Avatar
Rublik (niezalogowany) | 25.05.2011 16:15#13

WTW ftw :)

Avatar
qwerek (niezalogowany) | 25.05.2011 16:17#14

Dorze że nie używam tego kultowego komunikatora:)

AvatarUżytkownik jest nieaktywny
cinek40 | 25.05.2011 16:33#15

I co GG Network na to? Już jakiś czas temu porzuciłem GG na rzecz Kadu (linux) i WTW (windows), bo tylko raz oryginał zszedł poniżej 90 MB ramu-wtedy gdy brał 5 MB... bo pozostałe 995 MB było zajęte przez IE i Windows (dawno temu).

AvatarUżytkownik jest nieaktywny
G.Gn7Ex | 25.05.2011 16:40#16

I co? Teraz już wszyscy wiecie dlaczego jest ten ten "regulamin" mówiący o zakazie używania do rozmów w sieci GG innych komunikatorów niż ich własny?
Ano dlatego, że nie chcą się przyznawać, że jak do tej pory stworzyli badziew, który marnie wypada na tle alternatyw tj. innych komunikatorów takich jak np. Kadu, Miranda itp. ba... nawet AQQ.

No ale zamiast wziąć się za stworzenie komunikatora, dalej zajęli się tym swoim "hitem" i w ten sposób taki GGv8 na tle tego "regulaminu" stał się najlepszym dowodem na to, że ta firma jednak próbuje z użytkowników zrobić idiotów. Jak dotąd pojawiło się dużo zupełnie zbędnych funkcji, bajerów, bardziej cukierkowata oprawa, nieproporcjonalnie większe zużywanie zasobów komputera, większa ilość reklam. Za to potrzebnych/przydatnych funkcji, opcji z punktu widzenia komunikatora(a które mają alternatywy) jak nie było, tak nie ma do tej pory.
A co do reklam to czepiam się do nich bardziej tak dla zasady, ale gdyby to był naprawdę świetny komunikator, to całkiem możliwe, że mniej by przeszkadzały innym, bo im większy badziew, tym mniej reklamy są w nim pożądane.

Może GG Network powinni zlecić rozwijanie komunikatora innym (np. zatrudnić developerów alternatyw), skoro sami są na tyle nieudolni, że nie potrafią napisać komunikatora oraz nie wiedzą, czego naprawdę użytkownicy potrzebują bądź mogą potrzebować(wyłączając brak reklam)?

A do tych "Anonimów"-tchórzy którzy zaczną straszyć mnie/nas prokuraturą/policją/więzieniem itp.(jak to miało miejsce w styczniu w wątku o Wine) to wiedzcie że prędzej zrezygnuję z sieci GG, niż przejdę na ten badziew którego firma ma użytkowników za idiotów. No, ale w tych czasach każdy ma prawo być frajerem idiotą, jak i uważać kogoś za takiego.

AvatarUżytkownik jest nieaktywny
G.Gn7Ex | 25.05.2011 16:41#17

@przemek1234
"za co swoją drogą mogą zostać pozbawieni numeru"

Trudno - płakać nie będę/będziem! ;-]

AvatarUżytkownik jest nieaktywny
ulth | 25.05.2011 17:02#18

Przejęcie kontroli hehe ;-) wyjmuję kabelek i możecie mnie w cztery litery ;-).

AvatarUżytkownik jest nieaktywny
assback | 25.05.2011 17:13#19

Parę dni temu po kupieniu nowego laptopa i potestowaniu "siódemki" z ciekawości zainstalowałem najnowsze gg - i...
No cóż ładna choinka :)
Przyzwyczajony do ascetycznych interfejsów a'la pidgin byłem po prostu zagubiony ;)
W poprzedniej pracy (jakies 4 lata wstecz) pamiętam piękne zamulania przez gg6 i wycieki pamięci na komputerze służbowym =]
Tym razem dobrze że... to se ne vrati ;p

AvatarUżytkownik jest nieaktywny
Lukas002 | 25.05.2011 17:18#20

Cieszy mnie to, że coraz więcej ludzi opowiada się przeciwko temu czemuś.. ;-)

AvatarUżytkownik jest nieaktywny
Aldaron87 | 25.05.2011 17:44#21

Eh biedne gg coraz bardziej schodzi na psy hehehe :D kara za to że mają gdzieś użytkowników i tylko mamonka się im liczy ;/

Avatar
Pawelek04 (niezalogowany) | 25.05.2011 17:59#22

No to niech kazdy w swoim poscie napisze jakiej alternatywy uzywa??Zobacyzmy jaka bedzie statystyka w wypowiedziach!!!

AvatarUżytkownik jest nieaktywny
mhleming38 | 25.05.2011 18:30#23



#21
Aldaron87, masz rację, gdyby dbali o swoich użytkowników, to nie dawaliby tyle tych natrętnych reklam, ale za reklamy oczywiście jest kasa...

Ja komunikatora G-G dwa lata nie używam i jestem zadowolony z AQQ, ponieważ w głównym oknie z kontaktami nie mam żadnej reklamy, jest tylko jedna w oknie rozmowy, ale to jest reklama z WapSter o tych duperelach na komórkę, Chociaż nadal łączę się ze serwerem G-G, bo wszyscy których znam to używają tego przereklamowanego komunikatora, bo nie wiedza o istnieniu innych. Pewnie każdy z was kiedyś spotkał się z pytaniem "masz gie-gie ?" lub prośbą "podaj mi swoje gie-gie". :D

Avatar
KRISU no1 (niezalogowany) | 25.05.2011 18:45#24

a ja mam to w ....... od lat mam GG i .........
nie mam problemów a co do takiej luki to większość programów poczty ma większe luki i nic sie z tym nie robi :-)
trzeba mieć porządny anty wir i wszystko :-)
pozdro

AvatarUżytkownik jest nieaktywny
fffatman | 25.05.2011 18:50#25

@przemek1234
"za co swoją drogą mogą zostać pozbawieni numeru"

weźniem nowy

AvatarUżytkownik jest nieaktywny
fffatman | 25.05.2011 18:52#26

ps., rolą społeczną gg jest branie batów i odwracanie uwagi od baboli w innych komunikatorach

AvatarUżytkownik jest nieaktywny
G.Gn7Ex | 25.05.2011 18:57#27

@mhleming38
Tu nie chodzi tylko o reklamy. Gdyby dbali o użytkowników to komunikator nie zajmowałby tyle pamięci i zasobów komputera, nie miałby tych zbędnych dupereli(zbędnych z punktu widzenia komunikatora), a za to miałby potrzebne opcje i funkcje(które posiadają alternatywy), lub przynajmniej możliwość tworzenia wtyczek do niego.

Jakby nie patrzeć, to alternatywne (multi)komunikatory są lepsze od tego "komunikatora" a niektóre go nawet głęboko wbijają w podłogę.
Prawda jest taka, że tego "komunikatora" GGv8 nawet bez reklam nie da się go używać.

AvatarUżytkownik jest nieaktywny
Pazuzu | 25.05.2011 19:13#28

Błąd jak to błąd -może przytrafić się każdemu. Tyma razem trafiło na gadu gadu. Choć tego programu nie używam to mam nadzieję, że szybko luka zostanie naprawiona.
Ale swoją drogą artykuł milczy na temat, czy odkrywca luki skontaktował się z producentem GG i poinformował ich o tym błędzie, ZANIM upublicznił informację o luce wraz z exploitem. Jeżeli ich informował o oni to zignorowali to łagodnie to ujmując, niezbyt dobrze o nich świadczy. A z kolei jeżeli się nie kontaktował tylko upublicznił, to on sam nie jest w porządku

AvatarUżytkownik jest nieaktywny
emm79 | 25.05.2011 19:53#29

Hmm... nie wiem dlaczego ale ta luka jakoś mnie nie zdziwiła ;)
Nie od dziś wiadomo iż jest to jeden z najbardziej "dziurawych" komunikatorów ;)

Avatar
pabloenergizer (niezalogowany) | 25.05.2011 20:05#30

Dużo bardziej przejrzystym, lżejszymi łatwiejszym komunikatorem jest Kadu. Na dodatek jest multiplatformowy i ma otwarty kod źródłowy :)

AvatarUżytkownik jest nieaktywny
997 | 25.05.2011 20:05#31

A GG już szyfruje wiadomości czy dalej leci wszystko jako tekst? ;)

Avatar
predatorback (niezalogowany) | 25.05.2011 20:10#32

Przy 7 wersji pozostalem i nie zamierzam instalować wyższej.

AvatarUżytkownik jest nieaktywny
imeehow | 25.05.2011 20:29#33

Ciekawe jak to działa, jak ma się zablokowane odbieranie plików od nieznajomych (coś takiego tam było, jako jedna z niewielu opcji)

AvatarUżytkownik jest nieaktywny
bart86 | 25.05.2011 20:33#34

@997
szyfrowanie w gg jest już chyba od gg8 teraz się obudził

AvatarUżytkownik jest nieaktywny
tomimaki | 25.05.2011 20:52#35

Po tylu latach ktoś zainteresował się tym "komunikatorem"? Nieźle.

AvatarUżytkownik jest nieaktywny
Sinx | 25.05.2011 20:54#36

Używanie alternatywnego komunikatora z obsługą protokołu gg jest wbrew regulaminowi- ok. Ale czy znacie jakąś osobę której 'odebrano' numer za używanie np. AQQ? Byłoby to trochę dziwne, szczególnie zważając na ilość ludzi korzystających z z programów innych jak gadu-gadu. GG Network chyba walnęliby sobie samobója i myślę że takich akcji raczej nie podejmuje.

AvatarUżytkownik jest nieaktywny
webnull | 25.05.2011 21:09#37

No to trzeba się zabrać za tworzenie exploita :>

AvatarUżytkownik jest nieaktywny
Shaki81 | 25.05.2011 21:34#38

Nie rozumiem tej waszej dyskusji Jaki to GG jest do bani, nie lubicie go bo jest przeładowane, dziurawe i alternatywy są lepsze. Przecież tak można powiedzieć o wielu programach choćby o Windowsie, a i tak z niego korzystacie, choć są "lepsze" alternatywy.

Ja tam dalej będę używał GG i tyle.

AvatarUżytkownik jest nieaktywny
thomasg73 | 25.05.2011 21:42#39

Gigantyczne Gó..o to jedna wielka groźna luka... twórców tego kombajnu do wszystkiego i niczego powinno się ukarać, kiedyś przed 8 laty był jeszcze OK ale teraz?!?!?! Dlatego też i przestałem używać... jedno usera mnie mają... ale tym raczej się nikt nie przejmuje

AvatarUżytkownik jest nieaktywny
wolf94 | 25.05.2011 22:12#40

O rany, jacy tu wszyscy alternatywni - prawdziwe dzieci kwiaty nam się odrodziły. :-D
.
Tak bardzo jesteście podatni na modę nakazującą krytykować Apple, Gadu-Gadu czy Winampa, że nie zauważacie, iż zatracacie tą waszą alternatywność, lecąc w głównym nurcie krytyki, często niczym nie uzasadnionej.

AvatarUżytkownik jest nieaktywny
cyfra_lbn | 25.05.2011 23:36#41

No strasznie się przejąłem tą luką -_- Już zmieniam komunikator, posłucham się wielce wiedzących poprzedników, tak na serio dla mnie nie ma nic lepszego od GG 10, jeśli dadzą możliwość, obsługi konta GaduAir oraz przeglądania poczty i słuchania radia to przejdę na alternatywny komunikator w innym przypadku nie mam zamiaru zawracać sobie tym głowy.

AvatarUżytkownik jest nieaktywny
Herbio | 26.05.2011 0:08#42

Mam głęboko w **** zespół gg i ich komunikator. Zdobyli rzeszę użytkowników, ale nie tym co wciskają teraz na siłę.

Avatar
edkaZnasz? (niezalogowany) | 26.05.2011 0:57#43

>>wolf94

W Winampie można włączyć klasyczną skórkę i wszystko jest po staremu. W tray'u mi siedzi, gra muzyka i bierze 3 MB RAM. Nawet chciałem przejść na Foobara, ale z moich testów wynika, że Winamp żre mniej << testy na WindzieXP, 512 MB RAM.

Co do GG, to jednak bubel. Radzę zainstalować coś konkretnego (multikomunikator), który obsługuje kilka sieci i gdzie można mieć kilka numerów tej samej sieci na jednej instancji programu. Sam rozważałem Mirandę, AQQ i WTW, wybór padł na ten ostatni. Nie żałuję, dla osób, które lubią emotki/dźwięki można dograć jako rozszerzenia, nie wspomnę już o możliwościach konfiguracyjnych i dopasowaniu wyglądu pod siebie. Wszystko przenośne, profil oddzielny etc. Można importować archiwa z AQQ, Tlena, GG, Konnekta. Kto chcę ten przejdzie bez problemów.

Także, jeśli chodzi o komunikator polecam wybrać po prostu coś lepszego.

AvatarUżytkownik jest nieaktywny
Grzegorz® | 26.05.2011 8:40#44

Osobiście nie lubię oryginalnego klienta gg, ale... No właśnie, ale jak np. w jakimś „kultowym”, fanbojskim systemie lub programie ktoś wykryje lukę, która zostanie szybko załatana to tylko „ochy i achy” jak to jest klawo.

Jak to punkt widzenia zależy od punktu lubienia... ;)

AvatarUżytkownik jest nieaktywny
Mariuce00 | 26.05.2011 11:53#45

Już od dawna nie korzystam z oryginalnego klienta gg, te przesiąknięte bajerami "cudo" jest drażniące. Zdecydowane wole AQQ.

Avatar
klmn (niezalogowany) | 26.05.2011 16:14#46

Nie dość że program muli to jeszcze zawiera dziury.

Avatar
Sami-Wiecie-Kto (niezalogowany) | 26.05.2011 20:59#47

GG to skończony bezsens. Zainstalowałem go sobie i tak mi się "błyskawicznie" komputer odpalał, że miesiąc później zrobiłem format C.

AvatarUżytkownik jest nieaktywny
ACIK-Wroclaw | 26.05.2011 22:51#48

A nie wiem czy to ważne ale jest juz wersja poprawiona Nowe Gadu-Gadu 10.5.1.13126 http://www.gadunews.pl/downloads.php?cat_id=1&download_id=207

Avatar
Pasibrzucho (niezalogowany) | 27.05.2011 7:41#49

Mam pytanie co do szyfrowania w GG, czy ono odbywa się między użytkownikiem a serwerem (czyli mają możliwość podsłuchania rozmów), czy też między użytkownikami i rozmowa jest całkiem prywatna?

Avatar
Madmajk (niezalogowany) | 27.05.2011 12:31#50

Ja już od dawna nie używam Gadu. niedość że zżera mi pamięć, jest niewygodne, ma mnóstwo irytujących mnie bajerów.
Obecnie używam AQQ.
ps: odkryłem bały taki bug w AQQ ;-p
przytrzymując klawisz alt i najechać myszą na przyciski w kącie okienka np na przycisk [ x ] lub minimalizuj
przyciski zaczynają szaleńczo migotać a AQQ treba uruchomić ponownie :-)

Avatar
macislaw (niezalogowany) | 27.05.2011 15:05#51

Powiem, krótko: dziwadło z tego gg.

Avatar
jakistam nick (niezalogowany) | 23.06.2011 11:52#52

Narzekanie na reklamy w Darmowych komunikatorach jest delikatnie mówiąc dziwne. Skoro użytkownik nie płaci za korzystanie z komunikatora to skąd wziąć pieniądze na utrzymanie serwera i na chleb dla ludzi przy nim pracujących?
Program jest jaki jest, ale pretensje o reklamy to bezsensowne czepianie się i tyle!

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Testujemy: Manta Smart TV Box

Internet w telewizorze
Recenzja nowego iPada

Rewolucja czy stagnacja?
Test Sharp AQUOS SH80F

Warto (byłoby) się szarpnąć
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av