Taloussanomat
Lue uutinen mobiilisivustolla
Msn-protokolla haavoittuvaisin

Trillian-pikaviestin potee ylivuotoa

19.6.2007 13:57 (päivitetty 14:57) Useiden pikaviestinpalveluiden, kuten ICQ:n ja MSN:n kanssa keskusteleva Cerulean Studiosin Trillian-pikaviestinohjelmistosta on löydetty pinon ylivuotohaavoittuvuus utf-8 -merkkisarjojen käsittelystä.

Idefensen raportoima Trillianin haavoittuvuus johtuu ohjelmiston viallisesta utf-8 -merkkisarjojen käsittelystä. Kun ohjelmisto automaattisesti rivittää vastaanotettua utf-8 -tekstiä, ikkunan leveyttä käytetään väärin puskurin kokoarvona.

Lähettämällä tietynlaisen utf-8 -merkkijonon Trillian-käyttäjille, hyökkääjä voi onnistua suorittamaan haittakoodia käyttäjän järjestelmässä.

Haavoittuvuuden tiedetään olevan käyttökelpoinen ainakin pikaviestimen MSN-protokollatoteutuksella, mutta muillakin protokollilla haavoittuvuuden pitäisi olla hyödynnettävissä.

Tietoturvayhtiö Secunia luokittelee haavoittuvuuden todella kriittiseksi.

Cerulean Studios julkaisi Trillianista tietoturvahaavoittuvuuden paikkaavan 3.1.6.0 -version.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (2)

Huono 0
Useiden pikaviestinpalveluiden, kuten ICQ:n ja MSN:n kanssa keskusteleva Cerulean Studiosin Trillian-pikaviestinohjelmistosta on löydetty pinon ylivuotohaavoittuvuus utf-8 -merkkisarjojen käsittelystä.
Digitoday
Huono 0
Ei ole edes portattu useammille alustoille. GAIM/Adium, aMSN, Kopete ja monet muut tekevät aivan samat tehtävät ja toimivat kaikilla yleisimmillä käyttöjärjestelmillä.
Turha ohjelma
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Maila-anturi synnyttää salibandysankarin

27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.


Kolme vuotta sitten

Deutsche Bank lomautti turvallisuuspäällikkönsä

27.05.2009 Saksan suurimman pankin Deutsche Bankin turvallisuuspäällikkö on lomautettu tietoturvaloukkausten takia.

.