| Lỗ hổng từ Skype biến video thành vũ khí |
|
|
| Người đăng: Phạm Vĩnh Duy | 21/01/2008 (Số lần xem: 593) |
|
Từ khoá: Skype, lỗ hổng, bảo mật Chuyên gia bảo mật nổi tiếng Aviv Raff vừa phát hiện và thực thi demo một lỗi trong phần mềm tán gẫu Skype. Lỗ hổng này cho phép những đoạn mã độc hại có thể xâm nhập vào máy tính của nạn nhân. Nguyên nhân dẫn đến lỗi trên là do cách mà Skype sử dụng các thành phần của IE để biên dịch mã HTML. Skype thường sử dụng cơ chế quản lý web của Internet Explorer để biên dịch các đoạn mã HTML phục vụ cho các hộp thoại như "Send money via PayPal" hay "Add video to chat". Trong thời gian gần đây, Aviv Raff phát hiện ra rằng Skype đang thực hiện việc quản lý web ở chế độ Local Zone, tệ hơn nữa là trong tình trạng không khóa (not-locked). Điều này có nghĩa là nó cho phép một đoạn mã có thể hoạt động trên bất kỳ trang nào. Để thực hiện cuộc xâm nhập trái phép, kẻ tấn công trước hết cần tìm ra được một trang web đáng tin cậy mà đang gặp lỗi "cross-zone scripting". Lỗi này cho phép chúng lừa được Skype kích hoạt đoạn mã độc hại khi truy cập vào trang web. Trên đoạn phim demo được đăng tải trên trang blog cá nhân, Raff đã cho thấy cách mà lỗ hổng cross-zone trên trang Dailymotion.com có thể bị khai thác để kích hoạt chương trình bảng tính trong Windows, thông qua tính năng "Add video to chat" của Skype. Chuyên gia bảo mật Petko Petkov viết “Trong trạng thái Local Zone thì kẻ tấn công có thể thực hiện mọi thao tác như đọc/ghi từ ổ cứng hay gọi một tập tin thực thi. Do vậy, người dùng đơn giản chỉ cần ghé thăm trang DailyMotion thông qua nút "Add video to chat" của Skype là đã rơi vào lỗi Cross-site.” Lỗi này hiện ảnh hưởng đến phiên bản Skype mới nhất 3.6.0.244. Theo Raff, các phiên bản cũ hơn vẫn có thể tồn tại nguy cơ bảo mật này. Lời khuyên dành cho người dùng vào lúc này là “Cho đến khi Skype đưa ra các bản vá thì bạn hãy dừng ngay việc tìm kiếm các đoạn phim trong Skype.” Đoạn phim demo lỗi của Skype xem
Vĩnh Duy (Theo PC World) Bài viết liên quan
Bài viết khác
Bình luận
(0)
You must be logged in to a comment. Please register if you do not have an account yet.
|
|
| < Trước | Tiếp > |
|---|
Đọc báo giùm bạn
Đập hộp Meizu M8 - bản sao của iPhone
"Thứ Sáu đen": Wii đứng đầu về doanh thu
IBM công bố 5 công nghệ của tương lai
Vista SP2 sẽ ra mắt trong tháng 4/2009
Anh cấm quảng cáo iPhone 3G
Tăng cường ứng dụng CNTT qua Cổng Phát triển VN
Microsoft “truy đuổi” iPhone?
Máy chủ IBM hay HP tiết kiệm hơn?
Quy luật của thế giới ảo
Newton - “ông tổ” của iPhone
Đang được quan tâm
Sử dụng miễn phí 1 năm BitDefender Antivirus 2009
5 công cụ ghi đĩa CD, DVD tốt nhất
Công nghệ 4G ra mắt thị trường Việt Nam
50 tiếng sử dụng với bộ sạc pin năng lượng mặt trời
MSI windbox đối thủ mới của Asus Eee box ra mắt
Intel bắt đầu hoài nghi về netbook
10 máy ảnh xuất sắc nhất 2008
Website Mỹ tưng bừng sale để hút khách
uTorrent ra mắt phiên bản mong đợi dành cho Mac
Thương vụ Microsoft-Yahoo mới với 20 tỉ USD ?
Mây từ khóa công nghệ
Sự kiện và Bình luận
BKAV vi phạm bản quyền phần mềm ?
Học viện CNTT NIIT: Mượn danh học bổng để trục lợi?
Công nghệ số sinh ra thế hệ ít kiến thức nhất?
Trận chiến của các hệ điều hành năm 2008
CMC-IS - Phần mềm Việt miễn phí chống được triệu virus
Nguyên nhân S-fone tăng giá gói cước Forever Couple !
“New 7 Wonders” - các phương tiện truyền thông Việt Nam bị lừa ?
Đăng nhập
Phần mềm miễn phí
5 công cụ điều khiển máy tính từ xa tốt nhất
Top 5 công cụ chuyển đổi tập tin đa phương tiện miễn phí
10 thủ thuật tăng tốc duyệt web
Diệt virus không cần phần mềm chuyên dụng
Sử dụng miễn phí 1 năm BitDefender Antivirus 2009
Benchmark thời gian khởi động của các phần mềm ứng dụng với AppTimer
5 công cụ ghi đĩa CD, DVD tốt nhất









