|
|
||
まず最初にSkype for Macを使ってるユーザーは自動アップデートした方がいいです。(2.x系列は影響を受けないとのことだけど2.x系列に未公開で深刻なバグがある可能性もあるしそこら辺は知らない)
MSに買収されるだの何だのの少し前に話題になったSkype for Macの脆弱性について
多分同じバグを俺も報告したよ、というセキュリティ研究者が何人か居るようで、チャット経由で任意のJavaScriptコードを実行可能な部分については既にブログに書いていたりする人がいるので、俺も書くことにする。
「細工を施したチャットメッセージ経由で攻撃が可能で5.1.0.922で直っている」という点で共通してるけど、pure hackingが報告したバグと同じものかどうかは分からない。俺は「shellを乗っ取り可能」というような実証コードを作ってないので実際に出来るのかどうか分からない、が、そういったことが出来る可能性について否定しない。少なくともローカルファイルを盗み出すことが出来る。
チャット経由で任意のJavaScriptを送り込むというバグについては直ってるように思われるのだけど、テーマファイルを使ってチャットウィンドウがどこで動いているのかを確認してみたところ、相変わらず file:// で動いていることを確認した。
この「テーマ」はチャットの内容を思いっきり外部のサーバーに送信して翻訳するということを平然とやってますね。
これを「テーマ」という名前で表現するには、強力すぎると思う。Skype for Macのテーマをインストールする大多数のユーザーは、単に見た目を変更するためのもので、任意のJavaScriptコードが実行可能だとは思っていないだろう。俺は個別のテーマについて、ワザワザ安全かどうかの検証をしてくれるような人なんかいないから、判断できないなら一切使わないほうがいい、と警告する。悪意のあるテーマをインストール(して使用するように設定)した場合、ローカルファイルやチャット内容を盗み出すことが出来るだろう。
Emie2012/03/22 07:09I told my grandmohter how you helped. She said, "bake them a cake!"
rqwfofls2012/03/22 09:16Nn56t8 <a href="http://cydgdluhyoeh.com/">cydgdluhyoeh</a>
zxmmxeqylfb2012/03/23 02:27GeYUHk , [url=http://iibuknkxqxqz.com/]iibuknkxqxqz[/url], [link=http://yqsbqhuroxne.com/]yqsbqhuroxne[/link], http://omwecstgnybi.com/
jpaagzlcc2012/03/23 09:27iZ3azO <a href="http://fkrarvfvssbi.com/">fkrarvfvssbi</a>
iwbjhezpf2012/03/24 05:12nlc4PG , [url=http://avfipsahiawm.com/]avfipsahiawm[/url], [link=http://rrnbdxbqijfg.com/]rrnbdxbqijfg[/link], http://cmcxmbjhiloc.com/