:

Szerző: Ady Krisztián

2008. január 18. 15:09

Újabb kritikus hiba a Skype internettelefon szoftverben

[Techworld] Újabb hibát találtak ay eBay tulajdonában lévő Skype internettelefon szoftverben, mely kritikus biztonsági rést jelent. A hiba leírását az Aviv Raff tette közzé, eszerint a program rosszul használ egy Internet Explorer komponenst a HTML-oldalak rendereléséhez. Ne kattintsunk videót ígérő linkre a Skype-ban.

[Techworld] Újabb hibát találtak ay eBay tulajdonában lévő Skype internettelefon szoftverben, mely kritikus biztonsági rést jelent. A hiba leírását az Aviv Raff tette közzé, eszerint a program rosszul használ egy Internet Explorer komponenst a HTML-oldalak rendereléséhez. Ne kattintsunk videót ígérő linkre a Skype-ban.

A problémát elsősorban az okozza, hogy a Spye alacsonyabb biztonsági beállításoknak megfelelő "helyi területi" zóna alatt futtatja az Internet Explorer komponenst, mely így sokkal több jogosultsággal bír, mint az Internet Explorer programon belül meghívva. Ennek köszönhetően a támadók egy sor olyan dolgot megtehetnek, amelyek egyébként tiltottak, így írhatnak a merevlemezre, vagy elindíthatnak programokat.

Ezt a problémát és a már jól ismert, weboldalakban található cross-scripting hibákat felhasználva a támadók megfelelően módosított, egyébként megbízhatónak ítélt oldalakon keresztül scripteket futtathatnak, kártékony programokat tölthetnek le és telepíthetnek a felhasználó számítógépén. A hiba a Skype legutolsó változatában -- 3.6.0.244 -- található meg.

A hiba javításáig az Aviv Raff azt tanácsolja, ne kattintsunk videót nyitó linkre a Skype szoftveren keresztül. A Skype legutóbbi windowsos kliense éppen videó terén nyújtott jelentős előrelépést, sokkal jobb minőségű, nagyobb felbontású képet ígér a felhasználóknak, feltéve, hogy azok rendelkeznek az ehhez szükséges hardverrel, szoftverrel és sávszélességgel.

Milyen technológiai és munkaerőpiaci hatások érhetik a backendes szakmát? Május 8-án végre elindul az idei kraftie! meetup-sorozat is (helyszíni vagy online részvétellel).

a címlapról

Hirdetés

Security témákkal folyatódik az AWS hazai online meetup-sorozata!

2024. április 25. 04:32

A sorozat május 28-i, harmadik állomásán az AWS-ben biztonsági megoldásait vesszük nagyító alá. Átnézzük a teljes AWS security portfóliót a konténerbiztonságtól a gépi tanulásos alkalmazások védelmén át, egészen az incidenskezelésig.