Нов проблем със сигурността на Skype
Откриха нов пробив в сигурността на популярната чат услуга Skype, която вече е собственост на Microsoft. Оказва се, че съществува скриптова грешка, която позволява на трети лица да променят паролата ни за достъп без наше знание.
Чрез кода може да се завземе контрол дори върху целия компютър на потребителя. По неофициални данни, от Skype подготвят ъпдейт, който да реши проблема.
Hacker onthult ernstig Skype-lek
Een beveiligingsonderzoeker heeft een ernstig beveiligingslek in Skype onthuld, waardoor het mogelijk is om de wachtwoorden van gebruikers te wijzigen. Levent Kayan ontdekte een cross-site scripting-lek in de VoIP-applicatie. Het probleem bevindt zich in het veld waar gebruikers hun mobiele telefoonnummer kunnen opgeven. Een kwaadaardige gebruiker kan hier JavaScript invoeren.
Als een slachtoffer online komt, wordt het profiel van de kwaadaardige gebruikers bijgewerkt en het JavaScript uitgevoerd. Daardoor is het mogelijk om de sessie van iemand anders te kapen en zelfs het overnemen van de computer zou tot de mogelijkheden behoren. Een aanvaller zou ook het wachtwoord kunnen wijzigen. Om de aanval uit te voeren moet de aanvaller wel eerst in de vriendenlijst van het slachtoffer staan.
Kayan waarschuwde Skype, maar heeft nog geen reactie ontvangen. Het probleem bevindt zich in de laatste Skype-versie voor Windows XP, Vista, 7 en Mac OS X. De onderzoeker maakte tevens deze videodemonstratie.
Update 17:25
Skype laat in een reactie weten dat het probleem niet zo erg is als Kayan doetvoorkomen. Een aanvaller die zich bovenaan de contactenlijst bevindt, zou berichten kunnen weergeven of gebruikers naar websites binnen de Skype startpagina kunnen doorsturen.
Researcher claims dangerous vulnerability in Skype
A security consultant has notified Skype of a cross-site scripting flaw that could be used to change the password on someone’s account, according to details posted online.
The consultant, Levent Kayan, based in Berlin, posted details of the flaw on his blog on Wednesday and notified Skype a day later. He said on Friday he hasn’t heard a response yet.
The problem lies in a field where a person can input their mobile phone number. Kayan wrote that a malicious user can insert JavaScript into the mobile phone field of their profile.
When one of their contacts comes online, the malicious user’s profile will be updated, and the JavaScript will be executed when the other contact logs in. Kayan wrote that the other person’s session could be hijacked, and it may be possible to gain control of that person’s computer. An attacker could also change the password on someone’s account.
There are some mitigating factors, such as that the attacker and victim must be friends on Skype. Also, the attack may not immediately execute when the victim logs in. Kayan said he noticed the behavior happened only after the victim logged in several times. But he said in an e-mail that once it happens the first time, „it happens with each re-login.“
Skype should be checking the input into the mobile phone field and validating that it is indeed a phone number and not executable code. The problem affects the latest version of Skype, 5.3.0.120, on Windows XP, Vista and 7 as well as Mac OS X operating system.
Skype disagreed somewhat with Kayan’s description of the issue, characterizing it as minor.
„Essentially it allows for one of your top contacts on Windows to display messages or redirect to websites within the SkypeHome page,“ said Adrian Asher, Skype’s chief information security officer, in a statement.
„In order to exploit this a person would have to be a validated contact of yours and one of the most frequent people you are in contact with, and therefore very unlikely to cause any issues in the real world, however it should not be like this and will be fixed,“ he said.