image

Hacker onthult ernstig Skype-lek

vrijdag 15 juli 2011, 16:02 door Redactie, 2 reacties

Een beveiligingsonderzoeker heeft een ernstig beveiligingslek in Skype onthuld, waardoor het mogelijk is om de wachtwoorden van gebruikers te wijzigen. Levent Kayan ontdekte een cross-site scripting-lek in de VoIP-applicatie. Het probleem bevindt zich in het veld waar gebruikers hun mobiele telefoonnummer kunnen opgeven. Een kwaadaardige gebruiker kan hier JavaScript invoeren.

Als een slachtoffer online komt, wordt het profiel van de kwaadaardige gebruikers bijgewerkt en het JavaScript uitgevoerd. Daardoor is het mogelijk om de sessie van iemand anders te kapen en zelfs het overnemen van de computer zou tot de mogelijkheden behoren. Een aanvaller zou ook het wachtwoord kunnen wijzigen. Om de aanval uit te voeren moet de aanvaller wel eerst in de vriendenlijst van het slachtoffer staan.

Kayan waarschuwde Skype, maar heeft nog geen reactie ontvangen. Het probleem bevindt zich in de laatste Skype-versie voor Windows XP, Vista, 7 en Mac OS X. De onderzoeker maakte tevens deze videodemonstratie.

Update 17:25
Skype laat in een reactie weten dat het probleem niet zo erg is als Kayan doet voorkomen. Een aanvaller die zich bovenaan de contactenlijst bevindt, zou berichten kunnen weergeven of gebruikers naar websites binnen de Skype startpagina kunnen doorsturen.

Reacties (2)
16-07-2011, 00:13 door Anoniem
Misschien leuk in combinatie met een document.location('http://192.168.1.1/Thomsonrouterzooi/DisableWirelessEncryption');

De meeste speedtouch = thom(p?)son routers vragen toch niet om een gebruiksnaam of wachtwoord.

Je hebt iemand op skype, je weet waar hij woont, je schakelt zijn draadloze encryptie uit.
16-07-2011, 14:39 door Anoniem
@Anoniem 00:13

Merkt de gebruiker ook niet? Ten eerste wordt de gebruiker doorgestuurd naar die pagina omdat je slechts document.location gebruikt, ten tweede lukt het niet meer om te verbinden met de instellingen die hij heeft opgeslagen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.