Перегляд одного допису
Старий 16.07.2011, 14:25   #125
funt3
Передовик
 
Аватар для funt3
 
Реєстрація: 29.06.2010
Дописи: 4.185

Типово

Виявилося, що Skype критично вразливий!



Незалежні фахівці з інформаційної безпеки кажуть про виявлення серйозної уразливості в популярній системі інтернет-телефонії Skype. Знайдена XSS-уразливість дозволяє змінити пароль в Skype для конкретного користувача. У Skype говорять, що вони в курсі проблеми і працюють над виправленням, яке має вийти наступного тижня.

Німецький ІТ-консультант Левент Каяні у своєму блозі (http://www.noptrix.net/advisories/skype_xss.txt) говорить, що він виявив проблему в середу, а у четвер повідомив про неї Skype. За його словами, проблема полягає в помилці скрипта, що обробляє поле для введення мобільного телефону користувача. Каяні написав невеликий скрипт, який можна вкласти в поле введення мобільного телефону.

Коли один з користувачів в контакт-листі виходить в онлайн, зловмисний користувальницький профіль оновлюється і JavaScript дозволяє оновити дані іншого користувача. Таким чином користувач може змінити чийсь пароль в Skype або змінити будь-які інші дані.

Втім, у атаки є й деякі складності. Одна з них полягає в тому, що користувачі повинні знаходитися в контакт-листах один одного, крім того атака не завжди спрацьовує, коли жертва виходить в онлайн, іноді жертві доводиться кілька разів виходити і заходити в Skype. Однак у кінцевому підсумку вразливість все-таки спрацьовує, каже експерт.

За словами Каяна, Skype необхідно посилити перевірку вхідних параметрів у полі мобільного телефону і заборонити там виконання будь-якого виконуваного коду. Відомо, що баг присутній в останній версії Skype під Windows і Mac.
funt3 зараз поза форумом   Відповісти з цитуванням