Σημαντικό κενό ασφαλείας εντοπίστηκε στην εφαρμογή Skype για το iPhone, με το οποίο μπορεί κανείς να αποκτήσει πρόσβαση στο σύστημα αρχείων της συσκευής απλώς με την αποστολή ενός μηνύματος.
Συγκεκριμένα, το πρόβλημα εντοπίζεται στην έκδοση 3.0.1 και εμφανίζεται όταν κάποιος χρήστης ανοίξει ένα μήνυμα chat που περιέχει κακόβουλο κώδικα σε Javascript. Η εφαρμογή λανθασμένα δίνει πρόσβαση στο "file://" και έτσι μπορεί κανείς να αποκτήσει στο σύστημα αρχείων της συσκευής σας. Εξαιτίας του τρόπου λειτουργίας του iOS η πρόσβαση αυτή είναι αρκετά περιορισμένη αλλά περιλαμβάνει για παράδειγμα τον κατάλογο των επαφών σας.
Ο Phil Purviance που ανακάλυψε το exploit αναφέρει:
Executing arbitrary Javascript code is one thing, but I found that Skype also improperly defines the URI scheme used by the built-in webkit browser for Skype. Usually you will see the scheme set to something like, “about:blank” or “skype-randomtoken”, but in this case it is actually set to “file://”. This gives an attacker access to the users file system, and an attacker can access any file that the application itself would be able to access.
File system access is partially mitigated by the iOS Application sandbox that Apple has implemented, preventing an attacker from accessing certain sensitive files. However, every iOS application has access to the users AddressBook, and Skype is no exception.
Η Skype είναι πλέον ενήμερη για το κενό ασφαλείας και προετοιμάζει ενημέρωση που θα διορθώνει το πρόβλημα.
Κενό ασφαλείας ανακαλύφθηκε στο Skype για iPhone
Από
sepsis
, 20/09/2011 21:47
3 μηνύματα σε αυτό το θέμα
Χρήστες που διαβάζουν αυτό το θέμα: 3
0 μέλη, 3 επισκέπτες, 0 ανώνυμοι χρήστες