Microsoft решила не исправлять серьезную уязвимость в Skype
Исследователь безопасности Стефан Кантак (Stefan Kanthak) еще в прошлом году обнаружил в Skype серьезную уязвимость, которая может дать злоумышленнику полный контроль над операционной системой Windows. Он сообщил о найденной проблеме еще в сентябре, но Microsoft отказалась ее исправлять.
Итак проблема заключается в том, что обновление Skype происходит через запуск другого процесса. Используя этот подход, злоумышленник может подменить запускаемый DLL на зловредный, на это не требуется привилегий, таким образом можно скачать и установить не обновления для Skype, а необходимое зловредное ПО.
Стефан сообщил, что и другие операционные системы, а именно macOS и Linux могут быть подвержены такой атаке через Skype. На текущий момент проблема не исправлена, Microsoft сообщает, что исправление этой уязвимости потребует переписать большое количество кода приложения и поэтому не считает это возможным. Сейчас компания занята созданием новой версии клиента и в ней уязвимость будет исправлена. Пока о случаях реальной эксплуатации уязвимости ничего не сообщается.
Комментарии
Видимо, какие-то серьёзные дядьки в спецслужбах юзают эту лазейку, вот и не закрывают МС ничего.
"Брешь затрагивала версию Skype 7.40 и более старые, а компания выпустила исправленную версию уже в октябре прошлого года.
Как отметила Эллен Килборн на официальном форуме поддержки Microsoft, в Skype 8 полностью устранена данная проблема, а старые версии более компанией не распространяются. Следовательно, все, что нужно сделать пользователям, которых затрагивает брешь — обновить Skype."
По теме
- Skype вновь ждет значимое обновление
- Skype теперь поддерживает до 100 участников звонка
- Skype получит поддержку размытия фона при видео-звонках
- Microsoft анонсировала поддержку Skype для устройств с Alexa
- Skype получает функцию записи звонков
- В версии Skype 8.29 компания старается вернуться к простоте
- Skype для Android и iOS позволит отправлять СМС с ПК на Windows 10 и Mac
- Microsoft не прекращает работу Skype 7.0 с 1 сентября
- Microsoft прекращает поддержку классического Skype 7.0 с 1 сентября и просит всех обновиться
- Вышел Skype для Android с поддержкой планшетов всех размеров