Skype et DailyMotion unis dans une même faille de sécurité
Encore et toujours de l'injection de script
Une faille plutôt sérieuse a été trouvée dans le logiciel de VoIP (Voice over IP) Skype, propriété d’eBay. La brèche concerne l’interprétation du code HTML au sein même de l’application sous Windows.Sur le système d’exploitation de Microsoft, Skype utilise le moteur de rendu HTML d’Internet Explorer pour afficher du contenu web, via un composant spécifique. C’est notamment le cas lorsque le logiciel présente certaines fonctions comme « Envoyer de l’argent via PayPal » ou encore « Ajouter de la vidéo à la discussion ».
L’utilisation du moteur d’Internet Explorer n’est en elle-même pas le problème, mais les règles qui s’appliquent à cette utilisation ne sont pas assez strictes. Les pages HTML sont lancées en zone locale, mais pas en mode verrouillé. Dans la pratique, un utilisateur malintentionné peut utiliser la fonction « Ajouter de la vidéo à la discussion » pour poster un lien qui contient un script.
Une vidéo de présentation de l’exploitation de la faille circule sur YouTube :
Un utilisateur y fait la démonstration d’un lien contenant du script qui provoque l’ouverture de l’application Calculatrice . Une faille que les développeurs de Skype ont d’ailleurs confirmée, en précisant que toutes les versions 3.5 et 3.6 étaient concernées.
Selon l’éditeur, la faille ne toucherait que les vidéos présentes sur DailyMotion. Les administrateurs de ce dernier chercheraient actuellement à corriger le problème de leur côté, car le « pirate » éventuel peut nommer une vidéo de manière à exploiter la brèche. En attendant, la possibilité d’utiliser du contenu vidéo dans le logiciel est pour le moment désactivée, pour éviter toute utilisation malveillante du problème.
Source :
Skype
Vincent Hermann
Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.
Le 21 janvier 2008 à 12:04
(15 329
lectures)
Il y a 32 commentaires
C'est ridicule. Le genre de failles a deux balles..
tunguska007
Le lundi 21 janvier 2008 à 12:36:01
#2
Inscrit
le vendredi 14 décembre 07
-
62
commentaires
C'est ridicule. Le genre de failles a deux balles..
Le plus ridicule c'est ceux qui pensent que des failles en apparence anodines ne peuvent présenter aucun risque. C'est pas parce-que tu ne sais pas les exploiter que d'autres n'en sont pas capables.
C'est pas non plus en laissant ce genre de problèmes sans correctifs que la sécurité des utilisateurs sur internet va s'améliorer.
PS: cette faille est loin d'être sans conséquence puisqu'elle permet le lancement des applications locales sur le pc
moi_eric11
Le lundi 21 janvier 2008 à 12:58:39
#3
Inscrit
le samedi 20 septembre 03
-
2574
commentaires
Le plus ridicule c'est ceux qui pensent que des failles en apparence anodines ne peuvent présenter aucun risque. C'est pas parce-que tu ne sais pas les exploiter que d'autres n'en sont pas capables.
C'est pas non plus en laissant ce genre de problèmes sans correctifs que la sécurité des utilisateurs sur internet va s'améliorer.
PS: cette faille est loin d'être sans conséquence puisqu'elle permet le lancement des applications locales sur le pc
Sans oublier qui utilise IE, une énorme brèche intersidérale
beber_1
Le lundi 21 janvier 2008 à 13:20:59
#4
Inscrit
le jeudi 13 septembre 07
-
16176
commentaires
n'exagérons rien...
BreizFenrir
Le lundi 21 janvier 2008 à 13:48:00
#5
Inscrit
le mercredi 21 février 07
-
2066
commentaires
C'est ridicule. Le genre de failles a deux balles..
Je sais pas pourquoi, j'ai comme l'impression que tu n'as pas compris qu'il ne s'agit pas de lancer la calculatrice à distance, mais de lancer toute application même potentiellement dangereuse.
Il n'est plus possible de commenter cette actualité
Vous devez être connecté ou vous inscrire en haut pour pouvoir participer aux commentaires.













