ICQ 7.5: Sicherheitslücke im Client für Windows
Der Sicherheitsexperte Levent Kayan, im Internet besser als Noptrix bekannt, hat eine XSS-Schwachstelle im Windows-Client von ICQ ausfindig gemacht. Betroffen sind davon die Version 7.5 und ältere Ausführungen.
Wie bereits angesprochen lässt sich die Cross-Site-Scripting-Schwachstelle (XSS) unter Windows-Betriebssystemen (XP, Vista und 7) ausnutzen. Ein so genanntes Proof of Concept samt zugehörigem Javascript-Code hat der Experte auf seiner Webseite veröffentlicht.
ICQ 7.5 Lücke
Die Bedrohung für die Nutzer der Instant-Messenger-Anwendung stuft Noptrix als hoch ein. Ein Angreifer könnte seinen Beobachtungen zufolge die Session IDs der Nutzer durch diese XSS-Lücke übernehmen. Unter Umständen wäre auch ein Zugriff auf das System der Anwender möglich, wenn weitergehende Techniken miteinander kombiniert werden.
Technisch liegt dieser Problematik eine unzureichende Auswertung von Einträgen in Profileinträgen der Software zugrunde, schreibt Levent Kayan. Genau an dieser Stelle sollen die Entwickler von ICQ nun ansetzen und ein Update, welches die Schwachstelle aus der Welt schafft, auf den Weg bringen. Bislang hat ICQ nicht offiziell auf diesen Sachverhalt reagiert.
Erst kürzlich machte Levent Kayan auf eine Cross-Site-Scripting-Lücke in der VoIP-Software Skype aufmerksam. Auch in diesem Fall prüfte die Software nicht, welche Zeichen in das Feld für die Mobilfunkrufnummer eingegeben werden, so dass darüber Code eingeschleust werden konnte.
ICQ 7.5 Lücke
Die Bedrohung für die Nutzer der Instant-Messenger-Anwendung stuft Noptrix als hoch ein. Ein Angreifer könnte seinen Beobachtungen zufolge die Session IDs der Nutzer durch diese XSS-Lücke übernehmen. Unter Umständen wäre auch ein Zugriff auf das System der Anwender möglich, wenn weitergehende Techniken miteinander kombiniert werden.
Technisch liegt dieser Problematik eine unzureichende Auswertung von Einträgen in Profileinträgen der Software zugrunde, schreibt Levent Kayan. Genau an dieser Stelle sollen die Entwickler von ICQ nun ansetzen und ein Update, welches die Schwachstelle aus der Welt schafft, auf den Weg bringen. Bislang hat ICQ nicht offiziell auf diesen Sachverhalt reagiert.
Erst kürzlich machte Levent Kayan auf eine Cross-Site-Scripting-Lücke in der VoIP-Software Skype aufmerksam. Auch in diesem Fall prüfte die Software nicht, welche Zeichen in das Feld für die Mobilfunkrufnummer eingegeben werden, so dass darüber Code eingeschleust werden konnte.
Thema:
Beliebte Downloads
Beliebt im Preisvergleich
- Internet Security:
Neue Nachrichten
Beliebte Nachrichten
Videos
Meist kommentierte Nachrichten
Forum
-
WordPress 7.0.3 Sicherheits-Release freigegeben - kontinuierliche Arbe
d-hubs - Vorgestern 14:01 Uhr -
Neues von RawTherapee, Version 5.13
d-hubs - 06.08. 19:37 Uhr -
Dr.Parted Live 26.08:eine bootfähige GNU/Linux-Distri -
d-hubs - 03.08. 19:11 Uhr -
ganz neu - ZimaOS 1.7.0: vieles wurde weiter entwickelt
d-hubs - 02.08. 12:46 Uhr -
Datensouveränität, Kosten und Unabhängigkeit:
d-hubs - 01.08. 14:46 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen