Krytyczne dziury w komunikatorze Pidgin

20.08.2009 12:12, Autor: Łukasz Zięba, Kategoria: News
NewsImage

W komunikatorze internetowym Pidgin wykryto podatność na atak, pozwalający hakerowi na wstrzyknięcie do systemu i uruchomienie szkodliwego oprogramowania na komputerze. Przyczyną problemu jest błąd w bibliotece libpurple, której komunikator używa do zapisu pakietów danych do pamięci. Do wykonania ataku nie jest potrzebna żadna interakcja z użytkownikiem. Na dodatek atakujący nie musi być dodany do listy kontaktów.

Podatność na atak została wykryta we wszystkich wersjach komunikatora niższych od 2.5.9, jednak zaleca się aktualizację programu przynajmniej do wersji 2.6.0.

Niebezpieczeństwo ataku dotyczy także użytkowników innych komunikatorów, które wykorzystują bibliotekę libpurple, jak na przykład Adium. Warto zwrócić uwagę na fakt, że zaraz po otrzymaniu informacji twórcy Pidgina szybko naprawili błąd, wydając tego samego dnia 3 nowe wersje aplikacji.

Obecnie najnowsza, aktualna i nie podatna na atak wersja programu dla Windows oznaczona jest numerem 2.6.1, można ją pobrać w dziale PROGRAMY -> Internet i Komunikacja -> Komunikatory internetowe.

r   e   k   l   a   m   a

Komentarze (31)  

Avatar
matiit (niezalogowany) | 20.08.2009 12:16#1

Brawa za szybkość reakcji.

Avatar
Stawik (niezalogowany) | 20.08.2009 12:22#2

taaa, tylko czym ta szybkosc jest okupiona. Trzy wersje programu w jeden dzien. Dla firm to prawdziwy koszmar. I dlatego MS wydaje poprawki raz w miesiacu, po porzednym ich przetestowaniu. A nie trzy poprawki w ciagu dnia. No ale OS ma tez gorsza sytuacje tutaj, bo kazdy moze zajrzec do tej biblioteki i poszukac tego bledu.

Avatar
szlafencajt (niezalogowany) | 20.08.2009 12:23#3

bezsens. informujecie o luce która już dawna nie występuje. to tak jakby napisać że w Windows 98 jest jakaś luka. oczywista oczywistość?

Avatar
Monczkin (niezalogowany) | 20.08.2009 12:29#4

szlafencajt | IPHASH : Z5-ZE-97-W5 | 20.08.2009, 12:23

Bezsensem to ja bym określił co innego...

Informacja skierowana jest do użytkowników i jej przesłanie jest jasne - zaktualizujcie oprogramowanie jeśli jeszcze tego nie zrobiliście.

Czasami warto się zastanowić...

Avatar
szefo (niezalogowany) | 20.08.2009 12:55#5

Stawik -> tylko m$ ma o wiele więcej do aktualizacji a taki pidgin to jest zwykła skromna aplikacja i wątpię aby jej aktualizacja nawet 10 razy dziennie była uciążliwa.

Avatar
Mite (niezalogowany) | 20.08.2009 13:12#6

@Stawik | IPHASH : GL-G9-3Z-VU | 20.08.2009, 12:22:
"Trzy wersje programu w jeden dzien. Dla firm to prawdziwy koszmar."

Te 3 wersje to wersje:
1) dla Linux/Unix
2) Windows
3) Mac OS X

Wiec nie widzę żadnych problemów w firmach - wybiorą wersje odpowiednia dla systemu.

"I dlatego MS wydaje poprawki raz w miesiącu, po porządnym ich przetestowaniu"
Tak, żeby każdy hacker mógł przetestować jak błąd działa zanim zostanie zalatany (albo i nie, bo nie wiadomo czy poprawka wyjdzie)


-------------
BTW
Co do artykułu to tytuł jest mylący - błąd nie pojawił się w samym komunikatorze Pidgin tylko w zewnętrznej bibliotece z której korzysta, a to znacząca różnica.

Pochwalić developerów Pidgina należy za to iż poradzili sobie z tym błędem natychmiast po pierwszych doniesieniach, dzięki temu każdy może czuć się bezpieczny ;)

Avatar
H. Farnsworth (niezalogowany) | 20.08.2009 13:16#7

@Stawik
"I dlatego MS wydaje poprawki raz w miesiacu, po porzednym ich przetestowaniu..."

I przez miesiąc mamy do czynienia z rzezią niewiniątek urządzaną przez script kiddies.

Avatar
slotwek (niezalogowany) | 20.08.2009 13:23#8

Dobrze niech informuja - lepiej wiedziec, niz zyc w nieswiadomosci ;) Moze nie kazdy aktualizuje oprogramowanie 3razy dziennie :) Ja ustawilem sobie, zeby system sie aktualizowal raz na 12godzin.

Ciekawy jest fakt, ze news jest juz gdy dziura jest zalatana, a nie przy rozwazaniach, czy jest ona powazna, czy nie :) Jakby mi ktos powiedzial, ze mi dziure zalataja przy nastepnej aktualizacji (ktora jest raz w miesiacu) to bym sie zastanowil, czy cieszyloby mnie takie bezpieczenstwo.

Avatar
luby (niezalogowany) | 20.08.2009 13:28#9

Linux znowu ginie!
W sumie linuksowcy to ludzie doświadczeni w informatyce, i jakis exploider (script-kid) mało im może zrobic.

Avatar
matt (niezalogowany) | 20.08.2009 13:37#10

Hehe, nikt was używających Pidgina nie będzie atakował, za mały procent ludzi używa tego komunikatora - możecie spać spokojnie.

Avatar
anonim (niezalogowany) | 20.08.2009 13:39#11

@szlafencajt

Adium nadal nie jest załatany :-/.

Avatar
piszczyk^3 (niezalogowany) | 20.08.2009 13:40#12

Oczywiście zabrakło informacji o rozwiązaniu tymczasowym.

The default privacy settings allow any remote entity to contact an MSN user, so the attacker is not required to be in the victim's buddy list. The attack can be mitigated by setting the privacy settings for MSN accounts to "Allow only the users below" (by default, the list of people on the buddy list).

Avatar
Voodek (niezalogowany) | 20.08.2009 13:45#13

luby@ A tobie o co chodzi... Linuksa nie używaja tylko informatycy... Mam 16lat a sobie radzę, a informatykiem nie jestem choćby z racji wieku ;)

Avatar
fss (niezalogowany) | 20.08.2009 13:49#14

@Stawik
"I dlatego MS wydaje poprawki raz w miesiacu, po porzednym ich przetestowaniu."

a system cały miesiąc dziurawy?
co tu testować m$ ma niezłą wymówkę
z nich to kompletne lenie żeby nie łatać systemu na czas.

Avatar
1@ (niezalogowany) | 20.08.2009 14:01#15

a ktos tego uzywa ?

Avatar
Stawik (niezalogowany) | 20.08.2009 14:07#16

@Mite

jakby liczyc twoim sposobem. to tych wersji bylo 9.



@H. Farnsworth

teraz wirusy wychodza po publikacji łatek dla wariatów ktorzy nie instaluja poprawek. Przed ukazaniem sie poprawki na dana luke praktycznie nie ma wirusow. Wiec niestety ale te twoje wywody nie maja poparcia w tym co sie dzieje na swiecie.

Avatar
assback (niezalogowany) | 20.08.2009 14:22#17

1@: na przykład ja i spora liczba użytkowników środowiska GNOME.
Btw w repo Archa jeszcze 2.5.8.
2.6.x wprowadza rozmowy głosowe i wideo na XMPP/GoogleTalk =]. Się doczekać nie mogę

Avatar
tbs (niezalogowany) | 20.08.2009 14:32#18

@ stawik - tylko MS potrafi wydać poprawkę poprawki, która jest poprawką do poprawki.

Poszukaj sobie na DB o tym newsa - związany z IE :)

Avatar
josef (niezalogowany) | 20.08.2009 14:33#19

@1@: "a ktos tego uzywa ?"

Zostań na swoim Gadu-Gadu i nie pisz komentarzy, jeśli nie masz nic do powiedzenia. Ja również nie mam, ale denerwują mnie komentarze takie jak Twoje. Wolność wyboru - nie używasz akurat tego a wolisz kretyńskie Gadu-Gadu - spoko, ale że Ty nie używasz nie znaczy, że inni tego nie robią.

Avatar
qaov (niezalogowany) | 20.08.2009 15:28#20

a ja używam wersji konsolowej pidgina
jest super ^^



PS. co do szybkości reakcji, tak już jest :) szybko sobie radzą z błędami, czasami aż tak że artykuły szybko stają się nie aktualne ;)

Avatar
1@ (niezalogowany) | 20.08.2009 15:42#21

moge pisać tp co mysle,a tobie nic do tego,lepiej szykuj tornister do szkoły

Avatar
Stawik (niezalogowany) | 20.08.2009 15:52#22

@TBS

Nie tylko


Tutaj w ciagu dnia wydano poprawke, poprawki poprawki.

Avatar
josef (niezalogowany) | 20.08.2009 15:57#23

@1@ : "moge pisać tp co mysle,a tobie nic do tego,lepiej szykuj tornister do szkoły"

No niestety i szkoły za mną, dwa kierunki studiów za mną, parę lat pracy również. Do szkoły się nie wybieram :-) Ale stwierdzenie to mnie rozbawiło :-) Co najwyżej Ty możesz szykować, jeśli potrzebujesz :-)

Avatar
Voodek (niezalogowany) | 20.08.2009 16:16#24

Swoją drogą ja o juz nawet nie pamiętam jak gadu-gadu wygląda, ale wiem jedno, reklamy jak byly, są i będą! A to mnie dobija... O wyglądzie nie wspomnę... Owszem Pidgin na windowsie nie wygląda łądnie ale juz na linuksie pod gnome jest sliczny ;]

Avatar
adirucio (niezalogowany) | 20.08.2009 16:33#25

1@ Skończ już z tymi głupawymi gadkami.

"W sumie linuksowcy to ludzie doświadczeni w informatyce"

dziekuję bardzo ;P mimo, że mam 13 lat.

Avatar
free_man (niezalogowany) | 20.08.2009 17:59#26

Ograniczyć prawa (Linuks)

Avatar
Linux (niezalogowany) | 20.08.2009 18:05#27

Odpaliłem komputer a tu 5 aktualizacji w tym właśnie do Pidgina :P W Windowsie musiałbym na coś takiego czekać latami :)

Avatar
sdj (niezalogowany) | 20.08.2009 21:14#28

Ten pidgin żre pamięć na xp niesamowicie, nawet do 60MB ale ma znacznie mniej słitaśny interfejs od nowego gg dlatego lubię ten program

Avatar
user456 (niezalogowany) | 21.08.2009 9:28#29

mnie bardzo odpowiada w porównaniu do gg gdzie pełno czegoś wyskakuje nie wiadomo po co Pidgin wydaje się znaczniej przejrzysty

Avatar
cephei (niezalogowany) | 21.08.2009 10:01#30

lubie pidgina i jakos jest dla mnie domyslnym komunikatorem jeśli chodzi o kontakty z ludźmi co maja gg...ogólnie wole Windows Live Messenger

Pidgin jest jakis lekki, interfejs ma ładny(przezroczystość )...mógłby troche byc nowoczesniejszy, ale dla mnie jest dobry...nie przeładowany taki

co mi najbardziej przeszkadza to jest to, że niejednokrotnie po kliknięciu w ikonkę pidgina niby sie rogram uruchamia, ale nie reaguje na nic. Ikonka w trayu jest, ale pokazuje, że sie nie połączył. No i kliknięcie w ikonkę nic nie daje. Okno programu sie nie pojawia. W menedżerze zadań pokazuje za to większe zużycie zasobów. Te same problemy mam nieraz z Peargurdianem2. Muszę wtedy zamknąć proces i uruchomić ponownie.

Ogólnie pidgin jest bardzo dobry.

Avatar
zbyszek (niezalogowany) | 22.08.2009 0:33#31

czy ktos moze mi wyjasnic jak ten program zainstalowac.sciagnelem exe ze strony produceta,chcialem zainstalowac i *** blada.

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Huawei E583C

Test przenośnego routera 3G
Recenzja MSI WindTop AE2410

Powiew świeżości?
Testujemy: Manta Smart TV Box

Internet w telewizorze
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av