Pour gérer vos consentements :
Categories: Sécurité

La fonction vidéo dans Skype est victime d'une vulnérabilité

Face à la menace, la fonctionnalité « partage de vidéo » est temporairement désactivée côté serveurs. Une méthode plutôt radicale.

À l’heure actuelle, il n’y a que les versions 3.5 et 3.6 pour Windows qui sont concernées. L’exploitation d’une erreur de type Cross-Zone Scripting lors de l’ajout d’une vidéo combinée à une vulnérabilité du site Dailymotion permettrait à un individu malveillant ou à un virus d’exécuter du code malicieux via une page Web piégée.

La menace est élevée, estime le chercheur en sécurité Aviv Raff qui explique dans une note que cette vulnérabilité pourrait permettre à un hacker de cibler les utilisateurs du logiciel de VoIP avec un ver qui se reproduit, et se propage à l’ensemble des contacts de la cible très rapidement.

Conséquence de cette découverte, Skype a été obligé de fermer l’option partage de vidéo. À la rédaction de cette note, l’éditeur n’a toujours pas corrigé ce problème. Le bug exploite la façon dont Skype utilise un composant d’Internet Explorer pour afficher du code HTML.

La fonctionnalité partage de vidéo permet aux utilisateurs du soft de partager des films des réseaux Dailymotion.com et Metacafe.com, tout en discutant avec leurs contacts.

D’après Raff, qui comme à son habitude a fait une démonstration de ce hack, « les utilisateurs sont piégés très simplement par un faux lien renvoyant vers un site contenant du code malveillant qui est placé dans la fenêtre de discussion la messagerie instantanée. Ce qui signifie que cette vulnérabilité peut être exploitée à grande échelle, et se répliquer très facilement »

Conséquence, depuis plusieurs jours, les utilisateurs de Skype ne peuvent plus cliquer sur l’option partage de vidéo. S’ils essayent, un message d’erreur, plutôt courtois, apparaît : « cette fonctionnalité a été temporairement désactivée pour des raisons de sécurité. Nos meilleurs ingénieurs travaillent sur la question et cette fonction sera rapidement de retour. Nous nous excusons pour la gêne occasionnée. »

Recent Posts

ChatGPT : le Financial Times signe avec OpenAI

FT Group, éditeur du Financal Times, a signé un accord avec OpenAI afin d'utiliser ses…

2 jours ago

Les hyperscalers renforcent leurs recherches et datacenters pour l’IA

Au premier trimestre, Microsoft, Meta/Facebook et Alphabet/Google ont déjà investi plus de 32 milliards $…

2 jours ago

Cybersécurité : Darktrace dans l’escarcelle de Thoma Bravo

La société britannique de cybersécurité Darktrace a accepté une offre de rachat de 5,32 milliards…

3 jours ago

Étude Trends of IT 2024 : comment les managers IT développent leurs projets

Silicon et KPMG lancent la deuxième édition de l'étude Trends of IT. Cette édition 2024…

3 jours ago

Atos : l’Etat veut acquérir les activités souveraines

Le ministère de l'économie a adressé une lettre d'intention à la direction d'Atos pour racheter…

3 jours ago

Arnaud Monier – SNCF Connect & Tech : « Notre moteur, c’est l’innovation et nous procédons par incrémentation »

Directeur Technologie de SNCF Connect & Tech, Arnaud Monier lance une campagne de recrutement pour…

3 jours ago