1. Dashboard
  2. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  3. Filebase
  4. Forum
  5. Zebradem-WIKI
  6. Foren-Regeln
  7. Spenden Liste
    1. Spenden
  • Anmelden
  • Registrieren
  • Suche
ZebraDem-Sponsoring
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Dateien
  • Forum
  • Erweiterte Suche
  1. Forum
  2. zebradem.com
  3. Szene News

Kritische Lücke in Windows-Version von Skype

  • M.o.s.c
  • 21. Januar 2008 um 13:43
  • M.o.s.c
    Erleuchteter
    Punkte
    18.805
    Beiträge
    3.348
    • 21. Januar 2008 um 13:43
    • #1

    Aufgrund einer kritischen Sicherheitslücke in der Windows-Version von Skype hat der gleichnamige Hersteller eine Funktion deaktiviert, mit der Anwender Videos zu Nachrichten hinzufügen können. Damit lassen sich nun keine Videos mehr von der Partner-Seite Dailymotion zu Skype Moods und Chats einbinden. Der Zugriff mit Skype auf Videos von Metacafe ist weiterhin möglich.

    [FONT=Arial,Helvetica,sans-serif]Anzeige[/FONT]


    Die Maßnahme war notwendig geworden, da Ende vergangener Woche Informationen über eine Schwachstelle in Skype auftauchten, mit der Angreifer unter Umständen die Kontrolle über einen PC übernehmen können. Ursache des Problems ist die Art, wie Skype die externen Webseiten der Videoanbieter in seinem Auswahlfenster darstellt. Dazu nutzt es laut Fehlerbericht des Herstellers die HTML-Render-Engine beziehungsweise die JS/ActiveX-API des Internet Explorer. Allerdings läuft der Inhalt dabei im Kontext der lokalen Zone, also mit den höchsten Rechten respektive den geringsten Restriktionen.
    Um die Lücke ausnutzen zu können, muss ein Angreifer in der Lage sein, in die Partnerseiten Dailymotion oder Metacafe eigenes JavaScript einzuschleusen. Genau dies ist bei Dailymotion der Fall: Beim Einstellen der Videos ist es möglich, etwa in den Titel des Videos JavaScript-Code hineinzuschreiben und so eine Cross-Site-Scripting-Attacke durchzuführen. Skype hat zu der Schwachstelle ein Security Advisory veröffentlicht, in dem ein Patch angekündigt wird. Bis dahin lassen sich mit dem Skype-Client keine Videos von Dailymotion aufrufen. Wie genau der Hersteller dies bewerkstelligt hat, lässt der Bericht offen. Betroffen sind laut Bericht Skype 3.5.x und 3.6.x.
    Ob zusätzlich der Anbieter Dailymotion Maßnahmen ergreift, um die eingestellten Informationen besser zu filtern, ist nicht bekannt.
    Siehe dazu auch:

    • Skype Cross Zone Scripting Vulnerability, Fehlerbericht von Skype
    • Skype cross-zone scripting vulnerability, Fehlerbericht von Aviv Raff
    • XSS reikšmė Skype bei vaizdo nuotaikų įterpimo interakcijoje, Fehlerbericht von Miroslav Lučinskij

    ("[email protected]"/c't)

    Quelle ct/heise

    Gruß

Jetzt mitmachen!

Du hast noch kein Benutzerkonto auf unserer Seite? Registriere dich kostenlos und nimm an unserer Community teil!

Benutzerkonto erstellen Anmelden

Spenden

Vielen Dank für die Unterstützung!
Hiermit unterstützt du Zebradem.
Das beinhaltet überwiegend die Serverkosten und Lizenzgebühren.
Spenden

Letzte Beiträge

  1. Musik TV ( IPTV)

    Fellfresse
    5. Juni 2026 um 22:20
  2. Das Vorhaben zur Vorratsdatenspeicherung: Eine Bedrohung für die Privatsphäre

    heugabel
    5. Juni 2026 um 18:36
  3. Unsichtbare Bedrohung im Hola Browser: Monero-Miner bei Supply-Chain-Angriff entdeckt

    heugabel
    5. Juni 2026 um 18:27
  4. Großangriff auf den Darknet-Drogenmarkt in Niedersachsen

    heugabel
    5. Juni 2026 um 17:27
  5. Operation KRATOS 2: Erfolg ohne klare Zielbekanntgabe

    heugabel
    5. Juni 2026 um 09:27
  6. Eine neue Bedrohung: Der adaptive KI-Wurm

    heugabel
    4. Juni 2026 um 18:27
  7. Revolution oder Risiko? KI-gestützte Hörbücher im Wandel

    heugabel
    4. Juni 2026 um 12:27
  8. Großrazzia gegen organisiertes Verbrechen in Sachsen-Anhalt

    heugabel
    4. Juni 2026 um 11:27
  9. Wieder online: Warez-Forum Data-Load kehrt zurück nach einer unerwarteten Zwangspause

    heugabel
    4. Juni 2026 um 10:27
  10. Geplante Änderungen bei der Vorratsdatenspeicherung: Ein Überblick

    heugabel
    3. Juni 2026 um 14:27

Aktivste Themen

  1. Sky führt Kartentausch von S02-Smartcards inklusive HD-Leihreceiver durch!

    979 Antworten
  2. Sky - Checken welches Angebot möglich ist zur Verlängerung

    313 Antworten
  3. Störung bei Sky

    312 Antworten
  4. Bei Premiere gehen die Lichter aus

    208 Antworten
  5. Sammel Topic ...Premiere zu & ORF über nagra

    179 Antworten
  6. Premiere: Fast alle EMUS sind ausgefallen

    178 Antworten
  7. Premiere AG: Neue Verschlüsselungstechnologie

    162 Antworten
  8. Bastelt Premier wieder?

    154 Antworten
  9. EMM aktiviert??

    152 Antworten
  10. ORF wechselt im März?

    148 Antworten
© 2024 Zebradem - Software by WoltLab