Kolejny błąd w Gadu-Gadu

Kilka dni temu pojawiła się najnowsza wersja komunikatora Gadu-Gadu, która m.in. zawierała poprawki związane z ukryciem prawdziwej nazwy pliku przesyłanego przez klienta Gadu-Gadu. Niestety została wykryta kolejna dziura, która pozwala na zdalne wykonanie kodu.

Tym razem błąd występuje w przepełnieniu sterty funkcji odpowiadającej za wysyłanie obrazków do użytkowników, dzięki czemu bez problemu mamy możliwość wykonania zdalnego kodu na komputerze użytkownika.

Na szczęście błąd będzie trudno wykorzystać na ogromną skalę gdyż, atakujący musi znajdować się w liście kontaktów ofiary.

Niestety prawdopodobnie podatne na ten błąd są wszystkie wersje komunikatora Gadu-Gadu (które oczywiście zawierają opcję wysyłania obrazków).

Dokładniejsze informacje na ten temat dostępne są tutaj.

Zobacz również:
– Nowe, bezpieczne Gadu-Gadu?
– Błąd w najnowszym kliencie Gadu-Gadu