Niebezpieczne pliki wideo dla Skype
23 styczeń 2008
W zabezpieczeniach popularnego komunikatora Skype wykryto poważny błąd, który umożliwia przejęcie kontroli nad komputerem z systemem Windows. Wystarczy, że użytkownik odtworzy odpowiednio zmodyfikowany plik wideo.
Problem dotyczy najnowszej wersji programu dla Windows (3.6.0.244), oraz, najprawdopodobniej wersji wcześniejszych.
Skype wykorzystuje kod Internet Explorer do wyświetlania zawartości HTML, dlatego wczytane w ten sposób strony internetowe są automatycznie uznawane za bezpieczne. Jeśli na jednej ze stron zostanie umieszczony złośliwy skrypt, wówczas możne być wykorzystany do przejęcia pełnej kontroli nad systemem.
Błąd w programie oceniono aż na 10 punktów w skali CVSS! (wg powszechnego systemu oceny błędów w oprogramowaniu)
Najbardziej prawdopodobna metoda ataku to zastosowanie odpowiednich sztuczek psychologicznych aby nakłonić internautów do oglądania „zarażonych” plików wideo, np. zamieszczając zachęcające opisy do obejrzenia klipu.
Również reklamy dostarczane do Skype nie są odpowiednio zabezpieczone. Przestępcy mogą zmusić komunikator do wyświetlania przygotowanych przez nich reklam, w tym te zawierające automatycznie uruchamiający się złośliwy kod.
Atak może być przeprowadzony również przez publiczny punkt bezprzewodowego dostępu do Internetu (np. hotspot).
Specjaliści od bezpieczeństwa zalecają tymczasową rezygnację z wyszukiwania i oglądania klipów wideo za pomocą Skype, aż do chwili usunięcia luki przez producenta. W celu zmniejszenia zagrożenia firma Skype zablokowała możliwość korzystania z zasobów serwisu wideo DailyMotion z poziomu Skype.
Problem dotyczy najnowszej wersji programu dla Windows (3.6.0.244), oraz, najprawdopodobniej wersji wcześniejszych.
Skype wykorzystuje kod Internet Explorer do wyświetlania zawartości HTML, dlatego wczytane w ten sposób strony internetowe są automatycznie uznawane za bezpieczne. Jeśli na jednej ze stron zostanie umieszczony złośliwy skrypt, wówczas możne być wykorzystany do przejęcia pełnej kontroli nad systemem.
Błąd w programie oceniono aż na 10 punktów w skali CVSS! (wg powszechnego systemu oceny błędów w oprogramowaniu)
Najbardziej prawdopodobna metoda ataku to zastosowanie odpowiednich sztuczek psychologicznych aby nakłonić internautów do oglądania „zarażonych” plików wideo, np. zamieszczając zachęcające opisy do obejrzenia klipu.
Również reklamy dostarczane do Skype nie są odpowiednio zabezpieczone. Przestępcy mogą zmusić komunikator do wyświetlania przygotowanych przez nich reklam, w tym te zawierające automatycznie uruchamiający się złośliwy kod.
Atak może być przeprowadzony również przez publiczny punkt bezprzewodowego dostępu do Internetu (np. hotspot).
Specjaliści od bezpieczeństwa zalecają tymczasową rezygnację z wyszukiwania i oglądania klipów wideo za pomocą Skype, aż do chwili usunięcia luki przez producenta. W celu zmniejszenia zagrożenia firma Skype zablokowała możliwość korzystania z zasobów serwisu wideo DailyMotion z poziomu Skype.
Proszę czekać...