Een zeer ernstig beveiligingslek in Pidgin, een populair alternatief voor Windows Live Messenger, zorgt ervoor dat aanvallers zonder enige interactie van gebruikers kwetsbare systemen kunnen overnemen. Het probleem wordt veroorzaakt door een fout in de libpurple library, waardoor een aanvaller via een speciaal geprepareerd MSN-SLP pakket willekeurige code kan uitvoeren. Voor het uitvoeren van de aanval is geen enkele interactie van het slachtoffer vereist, ook hoeft die niet bij de aanvaller in de "buddy lijst" te staan.
Inmiddels is er een update uitgebracht, hoewel de advisories van Pidgin en Core Security, het bedrijf dat het lek ontdekte, elkaar tegenspreken. Pidgin laat weten dat het lek in versie 2.5.9 is verholpen, terwijl Core Security opmerkt dat versie 2.6.0 het probleem oplost. Opmerkelijk genoeg is voor Windows gebruikers alleen versie 2.5.8 te downloaden. Pidgin-gebruikers zonder update, kunnen de aanval voorkomen door bij de privacy instellingen voor MSN accounts aan te geven dat alleen "onderstaande gebruikers" toestemming hebben.
Deze posting is gelocked. Reageren is niet meer mogelijk.