S'identifier / Créer un compte
  • Actualités
  • Dossiers
  • Tests
  • Commentaires
  • INpactiens
Publicité

Skype et DailyMotion unis dans une même faille de sécurité

Encore et toujours de l'injection de script

marc skypeUne faille plutôt sérieuse a été trouvée dans le logiciel de VoIP (Voice over IP) Skype, propriété d’eBay. La brèche concerne l’interprétation du code HTML au sein même de l’application sous Windows.

Sur le système d’exploitation de Microsoft, Skype utilise le moteur de rendu HTML d’Internet Explorer pour afficher du contenu web, via un composant spécifique. C’est notamment le cas lorsque le logiciel présente certaines fonctions comme « Envoyer de l’argent via PayPal » ou encore « Ajouter de la vidéo à la discussion ».

L’utilisation du moteur d’Internet Explorer n’est en elle-même pas le problème, mais les règles qui s’appliquent à cette utilisation ne sont pas assez strictes. Les pages HTML sont lancées en zone locale, mais pas en mode verrouillé. Dans la pratique, un utilisateur malintentionné peut utiliser la fonction « Ajouter de la vidéo à la discussion » pour poster un lien qui contient un script.

Une vidéo de présentation de l’exploitation de la faille circule sur YouTube :

 

Un utilisateur y fait la démonstration d’un lien contenant du script qui provoque l’ouverture de l’application Calculatrice . Une faille que les développeurs de Skype ont d’ailleurs confirmée, en précisant que toutes les versions 3.5 et 3.6 étaient concernées.

Selon l’éditeur, la faille ne toucherait que les vidéos présentes sur DailyMotion. Les administrateurs de ce dernier chercheraient actuellement à corriger le problème de leur côté, car le « pirate » éventuel peut nommer une vidéo de manière à exploiter la brèche. En attendant, la possibilité d’utiliser du contenu vidéo dans le logiciel est pour le moment désactivée, pour éviter toute utilisation malveillante du problème.
Source : Skype
Vincent Hermann

Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.

Le 21 janvier 2008 à 12:04 (15 329 lectures)

Il y a 32 commentaires

Avatar de pcboy INpactien
pcboy Le lundi 21 janvier 2008 à 12:14:17
Inscrit le dimanche 7 août 05 - 793 commentaires

C'est ridicule. Le genre de failles a deux balles..
Avatar de tunguska007 INpactien
tunguska007 Le lundi 21 janvier 2008 à 12:36:01
Inscrit le vendredi 14 décembre 07 - 62 commentaires
C'est ridicule. Le genre de failles a deux balles..


Le plus ridicule c'est ceux qui pensent que des failles en apparence anodines ne peuvent présenter aucun risque. C'est pas parce-que tu ne sais pas les exploiter que d'autres n'en sont pas capables.

C'est pas non plus en laissant ce genre de problèmes sans correctifs que la sécurité des utilisateurs sur internet va s'améliorer.

PS: cette faille est loin d'être sans conséquence puisqu'elle permet le lancement des applications locales sur le pc
Avatar de moi_eric11 INpactien
moi_eric11 Le lundi 21 janvier 2008 à 12:58:39
Inscrit le samedi 20 septembre 03 - 2574 commentaires

Le plus ridicule c'est ceux qui pensent que des failles en apparence anodines ne peuvent présenter aucun risque. C'est pas parce-que tu ne sais pas les exploiter que d'autres n'en sont pas capables.

C'est pas non plus en laissant ce genre de problèmes sans correctifs que la sécurité des utilisateurs sur internet va s'améliorer.

PS: cette faille est loin d'être sans conséquence puisqu'elle permet le lancement des applications locales sur le pc



Sans oublier qui utilise IE, une énorme brèche intersidérale
Avatar de beber_1 INpactien
beber_1 Le lundi 21 janvier 2008 à 13:20:59
Inscrit le jeudi 13 septembre 07 - 16176 commentaires

n'exagérons rien...
Avatar de BreizFenrir INpactien
BreizFenrir Le lundi 21 janvier 2008 à 13:48:00
Inscrit le mercredi 21 février 07 - 2066 commentaires

C'est ridicule. Le genre de failles a deux balles..

Je sais pas pourquoi, j'ai comme l'impression que tu n'as pas compris qu'il ne s'agit pas de lancer la calculatrice à distance, mais de lancer toute application même potentiellement dangereuse.
Il n'est plus possible de commenter cette actualité
Vous devez être connecté ou vous inscrire en haut pour pouvoir participer aux commentaires.

Il y a 32 commentaires