Antivirus Gratis: descarga anti-virus online gratuito, bajar anti spyware, anti spam, anti phishing, firewall, download shareware antivirus
Promositios -- Publicidad y Marketing Online

Vulnerabilidad de acceso a información sensible en Skype.



Se ha dado a conocer una vulnerabilidad en Skype (en todas las versiones previas a la 4.2.0.1.55 (v4.2 hotfix #1) para Windows), que podría ser aprovechada por un atacante para evitar restricciones de seguridad y descubrir información sensible.

Vulnerabilidad de acceso a información sensible en Skype.

 
Más Noticias de Noticias de Seguridad
Grave vulnerabilidad en PHP introducida con un parche anterior.Grave vulnerabilidad en PHP introducida con un parche anterior.
Ciertos móviles HTC permiten enviar la clave WiFi en texto claro a  un servidor remoto.Ciertos móviles HTC permiten enviar la clave WiFi en texto claro a un servidor remoto.
Hacktivismo, nuevamente en el centro de la escena.Hacktivismo, nuevamente en el centro de la escena.
La fundación Mozilla publica 9 boletines de seguridad para sus productosLa fundación Mozilla publica 9 boletines de seguridad para sus productos
Informe anual PandaLabs:  En 2011 se vuelve a batir el récord de creación de malware con 26 mill. de ejemplaresInforme anual PandaLabs: En 2011 se vuelve a batir el récord de creación de malware con 26 mill. de ejemplares
Elevación de privilegios en sudo (en multitud de distribuciones).Elevación de privilegios en sudo (en multitud de distribuciones).

Skype es un el cliente de VoIP (voz sobre IP) muy popular, tiene millones de usuarios por todo el mundo y permite las comunicaciones a través de chat, voz y videoconferencia con otros usuarios de Skype o de teléfonos fijos.  Además está disponible para distintas plataformas Windows, Linux y Mac OS X.

El problema está provocado por un error en el tratamiento de los parámetros en determinadas URIs.  Un atacante podría explotar la vulnerabilidad si inyecta un argumento "/Datapath" malicioso; por ejemplo apuntando a un recurso SMB compartido remoto.

Esto podría aprovecharse para controlar algunas configuraciones de Skype (como la política de seguridad o la configuración proxy) y conseguir así acceso a información sensible (como los logs de los chats o el histórico de llamadas).

Para lograr explotar con éxito esta vulnerabilidad se requiere engañar o inducir al usuario de Skype a acceder a una URI "skype:" específicamente creada y también dependerá del navegador que use.

Para evitar este problema se ha publicado la versión 4.2.0.1.55 (v4.2 hotfix #1).
 

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4156/comentar


Más información:

Skype - URI Handler Input Validation
http://www.security-assessment.com/files/advisories/Skype_URI_Handling_Vulnerability.pdf

Skype Release notes:
https://developer.skype.com/WindowsSkype/ReleaseNotes
http://share.skype.com/sites/garage/2010/03/10/ReleaseNotes_4.2.0.155.pdf



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen: 
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar


 






Antivirus Gratis: descarga anti-virus online gratuito, bajar anti spyware, anti spam, anti phishing, firewall, download shareware antivirus
www.antivirusgratis.com.ar
';