Antivirus Gratis: descarga anti-virus online gratuito, bajar anti spyware, anti spam, anti phishing, firewall, download shareware antivirus

Vulnerabilidad de acceso a información sensible en Skype.

Se ha dado a conocer una vulnerabilidad en Skype (en todas las versiones previas a la 4.2.0.1.55 (v4.2 hotfix #1) para Windows), que podría ser aprovechada por un atacante para evitar restricciones de seguridad y descubrir información sensible.

Vulnerabilidad de acceso a información sensible en Skype.

 
Más Noticias de Noticias de Seguridad
Vídeo: Rogueware utiliza la filosofía de Virustotal para que la  víctima escoja su troyano.Vídeo: Rogueware utiliza la filosofía de Virustotal para que la víctima escoja su troyano.
Cada semana, los hackers crean 57.000 nuevas y falsas direcciones web para infectar o engañar a los usuarios.Cada semana, los hackers crean 57.000 nuevas y falsas direcciones web para infectar o engañar a los usuarios.
Desbordamiento de búfer en ftpd de IBM AIX.Desbordamiento de búfer en ftpd de IBM AIX.
ESET lanza al mercado ESET Mobile Security.ESET lanza al mercado ESET Mobile Security.

Skype es un el cliente de VoIP (voz sobre IP) muy popular, tiene millones de usuarios por todo el mundo y permite las comunicaciones a través de chat, voz y videoconferencia con otros usuarios de Skype o de teléfonos fijos.  Además está disponible para distintas plataformas Windows, Linux y Mac OS X.

El problema está provocado por un error en el tratamiento de los parámetros en determinadas URIs.  Un atacante podría explotar la vulnerabilidad si inyecta un argumento "/Datapath" malicioso; por ejemplo apuntando a un recurso SMB compartido remoto.

Esto podría aprovecharse para controlar algunas configuraciones de Skype (como la política de seguridad o la configuración proxy) y conseguir así acceso a información sensible (como los logs de los chats o el histórico de llamadas).

Para lograr explotar con éxito esta vulnerabilidad se requiere engañar o inducir al usuario de Skype a acceder a una URI "skype:" específicamente creada y también dependerá del navegador que use.

Para evitar este problema se ha publicado la versión 4.2.0.1.55 (v4.2 hotfix #1).
 

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4156/comentar


Más información:

Skype - URI Handler Input Validation
http://www.security-assessment.com/files/advisories/Skype_URI_Handling_Vulnerability.pdf

Skype Release notes:
https://developer.skype.com/WindowsSkype/ReleaseNotes
http://share.skype.com/sites/garage/2010/03/10/ReleaseNotes_4.2.0.155.pdf



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen: 
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar


 


Antivirus Gratis: descarga anti-virus online gratuito, bajar anti spyware, anti spam, anti phishing, firewall, download shareware antivirus
antivirusgratis.com.ar
';