MSN Messenger Hijacking

Zabezpieczenia | Pon, 11 Luty 2002 19:23:04 +0100 | Autor: Redakcja | Czytań: 2323

Jak donoszą Tom Gilder i Thor Larholm na swojej stronie możliwe jest wykorzystanie luk IE w celu przejęcia sesji użytkownika MSN Messengera.

Hijacker może dzięki temu odczytywać listę kontaktów oraz anonimowo wysyłać (na konto ofiary) wiadomości, e-maile oraz dowolne pliki lokalne z komputera ofiary. Po przejęciu sesji możliwe jest anonimowe wykonywanie wszystkich czynności, które są dostępne dla zwykłego użytkownika Messengera.

Ten problem nie jest wynikiem luki w MSN Messengerze. Powoduje go document.open bug odkryty przez The Pull, który nie został załatany niespełna od dwóch miesięcy. Pisał o tym SecurityFocus.

Podatność na atak została przetestowana na następujących wersjach Windows i Messengera:

  • Windows 98 SE, IE6 final i MSN Messenger 4.6.0073
  • Windows 98 SE, IE6 final i MSN Messenger 3.6.0024
  • Windows ME, IE6 final i MSN Messenger 4.5.0127
  • Windows 2000, IE6 final i MSN Messenger 4.6.0071
  • Windows 2000, IE5.5 i MSN Messenger 4.6.00.73

Jest jednak wysoce prawdopodobne, że problem dotyczy wszystkich wersji Messengera dla wszystkich systemów operacyjnych.

Aby dowiedzieć się czegoś więcej z praktycznego punktu widzenia można zajrzeć na "stronę demonstracyjną" messengerowej pluskwy.

Dostępna jest także pełna lista luk w IE6.

Historia problemów z MSN Messengerem jest szczegółowo opisywana przez SecurityFocus



W tej chwili nie ma jeszcze komentarzy. Możesz jednak dodać swój własny.

Aby dodawać komentarze musisz się zalogować.

W dziale wiadomośći, każda zarejestrowana osoba ma możliwość dodawania swoich wiadomości. Pojawią się one w serwisie po akceptacji jednego z moderatorów. Aby zachęcić was do aktywnego udziału w rozwoju serwisu, przygotowaliśmy konkurs z nagrodami.

Top 20 news
Najaktywniejsi
1 Rellik 9520 pkt.
2 grzemach 850 pkt.
3 betaKondor 470 pkt.
4 Koras 350 pkt.
5 Localghost 120 pkt.
6 elmocamp 100 pkt.
7 Tommy 100 pkt.
8 Scoti 80 pkt.
9 sevar 60 pkt.
10 Maximus 50 pkt.
Zobacz pełną listę