VulDB: Skype Client 2.8 auf Mac Chat Unicode Handler Eingabeungültigkeit
Allgemein
scipID: 4142
Betroffen: Skype Client für Mac 2.8
Veröffentlicht: 21.06.2010 (Marc Ruef)
Risiko:
problematisch
Eintrag: 87.6% komplett
Erstellt: 21.06.2010
Aktualisiert: 09.07.2010
Beschreibung
Skype ist eine in den letzten Jahren unglaublich populär gewordene freie Lösung für Internet-Telefonie. Der Skype-Client ist sehr einfach zu bedienen (ähnlich klassischen Messengern wie ICQ) und für verschiedene Plattformen erhältlich. Marc Ruef der scip AG hat eine Denial of Service-Schwachstelle im Client für Apple MacOS X gefunden. Wird über den Chat eine Nachricht empfangen, die bestimmte Unicode-Zeichen enthält, können verschiedene Funktionen der Software nicht mehr genutzt werden. So wird die korrupte Nachricht sowie alle Folgenachrichten nicht mehr dargestellt. Ebenso ist die Chat-History für den betroffenen Benutzer nicht mehr einsehbar. Das Vorgehen zur Ausnutzung der Schwachstelle ist bekannt. Skype wurde durch ein Posting im Bug Tracking System Jira informiert und hat die Existenz der Schwachstelle bestätigt. Ein weiteres Vorgehen wurde jedoch nicht genannt. Als Workaround wird empfohlen, den Empfang von Chat-Mitteilungen nur für autorisierte Benutzer aus der eigenen Freundesliste zuzulassen. Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von OSVDB (65974) dokumentiert.
Glücklicherweise lässt sich diese Schwachstelle nur in Mac-Umgebungen ausnutzen, weshalb sie – vor allem für Windows-Benutzer – nicht als akut angesehen werden muss. Wer gut und gerne Skype auf seinem Mac einsetzt, sollte jedoch dringend um eine Aktualisierung des Clients bemüht sein, sobald denn eine aktualisierte Version erscheint.
CVSS
Base Score: 3.6 (CVSS2#AV:N/AC:H/Au:S/C:P/I:P/A:N) [?]
| Access Vector | Access Complexity | Authentication | Confidentiality | Integrity | Availability |
|---|---|---|---|---|---|
| Local | High | Multiple | None | None | None |
| Adjacent | Medium | Single | Partial | Partial | Partial |
| Network | Low | None | Complete | Complete | Complete |
Exploiting
Klasse: Eingabeungültigkeit
Lokal: Nein
Remote: Ja
Verfügbarkeit: Ja
Download: developer.skype.com
Gegenmassnahmen
Empfehlung: Alternative
0-Day Time: 0 Tage seit gefunden
Patch: skype.com
Timeline
21.06.2010 | Advisory veröffentlicht
21.06.2010 | VulDB Eintrag erstellt
02.07.2010 | OSVDB Eintrag erstellt
09.07.2010 | VulDB Eintrag aktualisiert
Quellen
Advisory: scip.ch
Person: Marc Ruef
Firma: scip AG
OSVDB: 65974
Diverses: securityfocus.com



















