Pour gérer vos consentements :
Categories: Sécurité

Sérieuse vulnérabilité dans Skype

Les équipes de l’éditeur Skype Technologies préviennent de la découverte d’une faille dans leur propre logiciel Skype: elle est jugée « hautement critique » par le site spécialisé Secunia. Rappelons que Skype est un très populaire logiciel de téléphonie sur Internet. L’application a été téléchargée près de 35 millions de fois et sera même intégrée à la prochaine version de Kazaa.

La vulnérabilité permettrait à un attaquant distant de compromettre un système vulnérable. Il pourrait exploiter ce problème via une page web malicieuse, afin d’exécuter des commandes arbitraires distantes. C’est la gestion des liens « callto : », utilisés par Skype pour déclencher une numérotation, qui présente un défaut: ils ne manipulent pas correctement les longs arguments (plus de 4.096 octets). Un lien piégé, placé sur un site Internet tiers ou envoyé par e-mail, suffirait à exécuter une commande arbitraire sur la machine de l’internaute qui le suivrait. La faille touche les versions 1.0.*.95 à 1.0.*.98 du logiciel. L’éditeur conseille de migrer immédiatement vers la version 1.0.0.100. D’après le site K-otik, la vulnérabilité, de type « Buffer Overflow » serait relativement simple à exploiter, d’où le caractère critique de la faille. En toute logique, la faille ne devrait pas être exploitable sur Microsoft Windows XP SP2 car le système a été équipé de protections contre ce genre d’agression. Cependant, il ne vaudrait mieux pas parier sur ce fait. Aurélien Cabezon pour Vulnerabilite.com

Recent Posts

Avec ZTDNS, Microsoft essuie les plâtres du zero trust appliqué au DNS

Microsoft expérimente, sous la marque ZTDNS, une implémentation des principes zero trust pour le trafic…

46 minutes ago

Atos sur la voie d’un sauvetage ? Point de situation

Accord de principe entre créanciers, propositions de reprise, discussions avec l'État... Le point sur le…

3 heures ago

AWS abandonne WorkDocs, son concurrent de Dropbox

Un temps pressenti pour constituer le socle d'une suite bureautique AWS, Amazon WorkDocs arrivera en…

3 jours ago

Eviden structure une marque de « serveurs IA »

Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…

3 jours ago

SSE : l’expérience se simplifie plus que les prix

Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…

3 jours ago

IA générative : les lignes directrices de l’ANSSI

Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…

4 jours ago