Taloussanomat
Lue uutinen mobiilisivustolla
Hyödyntämismenetelmä julkaistu

Mese korkattavissa videokeskustelulla

28.8.2007 14:28 Nimimerkillä wushi toimiva tietoturvatutkija on julkaissut Microsoftin MSN Messengerin videokeskusteluihin liittyvän tietoturvahaavoittuvuuden ja sen hyödyntämismenetelmän.

Wushin löytämä haavoittuvuus MSN Messengerissä johtuu videokeskustelujen käsittelyyn littyvästä virheestä ja voi aiheuttaa pinopohjaisen puskurin ylivuodon haitalliseksi viritellyllä datalla.

Haavoittuvuuden hyödyntäminen edellyttää, että uhri hyväksyy tulevan videokeskustelupyynnön. Haavan onnistunut hyödyntäminen voi johtaa haittakoodin suorittamiseen kohdekoneessa.

Tutkija löysi haavan ohjelmiston 7.x-versioista, mutta myös muut versiot voivat olla haavoittuvaisia. Ohjelmiston haavoittuville versioille ei tietoturvayhtiö Secunian mukaan julkaista tietoturvapäivitystä vaan käyttäjiä kannustetaan päivittämään Windows Live Messenger 8.1:een tai uudempaan. Nämä eivät kärsi haavoittuvuudesta.

Secunia suosittelee välttämään epäluotettavien webcam-pyyntöjen hyväksymistä. Yhtiö on luokitellut haavoittuvuuden hyvin kriittiseksi.

Wushi on julkaissut haavoittuvuudelle myös hyväksikäyttömenetelmän.

Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Joko pilven käyttöliittymä on valmis?

11.02.2009 Tietotekniikkamaailmassa on siirrytty pilvipalvelujen aikaan. Terminä se on kuitenkin yhtä täsmällinen ja kiinteä kuin kesäinen kumpupilvi.

.