15:04
20.11.08

אפשר לחזור לדבר: סקייפ תיקנה מספר בעיות אבטחה קריטיות בתוכנת ה-VoIP הפופולרית שלה

ההאקרים מחפשים אתכם בטלפון | צלם: TheMarker

מומחה האבטחה הישראלי אביב ראף, שחשף בשבועות האחרונים את הבעיות, אינו מוכן עדיין לומר האם התיקון האחרון של החברה אכן מספק

10.02.08 | 11:21  IDG
Internet | Security
חברת סקייפ תיקנה נקודת תורפה קריטית שאילצה אותה לנטרל כמה מאפיינים בתוכנת ה-VoIP הפופולרית שלה על מנת למנוע מהאקרים להשתלט על מחשבי המשתמשים.

בהודעת אבטחה אותה פרסמה ביום שלישי, מסרה סקייפ כי תיקנה את הבעיה העומדת בבסיס נקודת התורפה עליה דיווח חוקר האבטחה הישראלי אביב ראף לפני כמעט שלושה שבועות. נקודת תורפה זו יכולה הייתה להיות מנוצלת על ידי האקרים באמצעות קובץ וידאו מיוחד העושה שימוש בצורה השגויה בה מטפלת תוכנת הסקייפ בקוד HTML.

"נקודת התורפה יכולה הייתה להיות מנוצלת על ידי האקרים באמצעות קובץ וידאו מיוחד העושה שימוש בצורה השגויה בה מטפלת תוכנת הסקייפ בקוד HTML"

לדברי ראף, בבסיס הבעיה עמדה העובדה שסקייפ, העושה שימוש בבקר של דפדפן האינטרנט האקספלורר על מנת לטפל בדפי HTML, הריצה את הבקר במצב אבטחה שגוי תוך שהיא מייחסת לקוד הרשאות שאינו אמור לקבל.

לאחר שראף ומומחי אבטחה נוספים פרסמו קוד המדגים את נקודת התורפה, פתרה סקייפ באופן זמני את הבעיה על ידי כך שנטרלה את החיבור לשירות שיתוף הווידאו Dailymotion. שישה ימים מאוחר יותר, החברה חסמה גם את הקשר לשירות שיתוף וידאו נוסף - Metacafe, זאת לאחר שראף גילה נקודת תורפה חמורה עוד יותר.

ואם לא די בכך, לאחרונה גילה ראף בעיה נוספת בסקייפ, הפעם במאפיין ה-SkypeFind, מאפיין המאפשר למשתמשים להמליץ על בתי עסק ולכתוב עליהם ביקורות. ראף טען שבאמצעות ביקורת המכילה סקריפט זדוני, האקרים יכולים להשתלט על מחשב של כל משתמש הקורא את אותה ביקורת באמצעות SkypeFind.

ראף טען שכל שלוש נקודות התורפה קשורות למודל האבטחה הלקוי של סקייפ, והוסיף שהפתרון לבעיות הללו פשוט למדי. "על מנת למנוע את בעיית ההרשאות, כל שעליהם לעשות זה לשנות ערך אחד ב-Registry".

סקייפ רמזה כי זה אכן מה שעשתה. "נקודת התורפה הבסיסית תוקנה על ידי שיוך הבקר של האקספלורר לתחום הפעילות הנכון, ותחת ההרשאות הנכונות", מסרה היום החברה בהודעה מיוחדת. בנוסף מסרה סקייפ שכל שלוש נקודות התורפה - השתיים הקשורות לשירותי הווידאו וזו הקשורה למאפיין ה-SkypeFind - חוסלו לחלוטין במסגרת גרסת סקייפ העדכנית ביותר, אותה ניתן להוריד מהאתר.

ראף, עם זאת, אינו ממהר לתת את אישורו לתיקון החדש. לאחר שקרא את הודעתה של סקייפ, היו לראף עדיין מספר שאלות עליהן רצה תשובות לפני שיוכל לתת אור ירוק לגרסה העדכנית. "אני עדיין ממתין לתשובות מסקייפ", מסר.

גולשים יכולים להוריד את הגרסה המתוקנת, שמספרה 3.6.0.248, מאתר האינטרנט של החברה. משתמשי סקייפ קיימים יכולים לבצע את העדכון באמצעות פקודת ה-"Check for Updates" אותה ניתן למצוא תחת תפריט העזרה.

חזרה לדף הבית
פרסום

עשרת הגדולים


משרות הייטק עדכניות בשיתוף עם
שימושים:  דף הבית  |   RSS  |   אודות האתר  |   פרסום באתר  |   תקנון האתר
TheMarker:  העמוד הראשון  |   הייטק  |   שוק ההון  |   וול סטריט  |   בעולם  |   קריירה  |   פרסום ומדיה  |   צרכנות  |   נדל"ן  |   משפט  |   רכב  |   המדריך למשקיע  
Cafe:  ראשי  |   העמוד שלי  |   אנשים  |   קהילות  |   בלוגים  |   תמונות  |   וידאו  |   קהילת תמיכה  
עכבר העיר:  עכבר העיר  |   סרטים  |   קולנוע  |   מסעדות  |   מתכונים  |   הופעות  |   פעילויות ילדים  |   הצגות  |   לילה  |   מסיבות  |   עכבר העיר: סרטים, לילה, מסעדות  
לוח העיר:  דרושים  |   דרושים הייטק  |   נדל"ן  |   פרוייקטים חדשים  |   רכב  |   בעלי מקצוע  |   קח תן  
האתר פותח ע"יCoral.co.il