Skype heeft voor de derde keer dit jaar een beveiligingslek in haar populaire VoIP-applicatie gedicht, waardoor aanvallers een beveiligingsmaatregel konden omzeilen om kwaadaardige code uit te voeren. Het programma controleert standaard of een URL niet linkt naar een uitvoerbaar bestandsformaat. Als dit wel het geval is, dan wordt de gebruiker gewaarschuwd. De controle kent twee fouten en dat is dat die een "case sensitive" vergelijking gebruikt en dat de blacklist niet alle potentiele uitvoerbare bestandsformaten blokkeert.
Hierdoor is het mogelijk om de beveiliging te omzeilen en willekeurige code uit te voeren als het slachtoffer een link opent. De kwetsbaarheid is aanwezig in versie 3.8.*.115 en verholpen in versie 3.8.0.139. Meer informatie en een link naar de updates is te vinden in de advisory. Skype was sinds 16 mei van dit jaar op de hoogte van het lek.
Deze posting is gelocked. Reageren is niet meer mogelijk.