Вход

Просмотр полной версии : Уязвимость в ICQ


Foxter
31.10.2005, 16:36
В icq обнаружена довольно значительная дыра, которой при желании может воспользоваться хакер для получения удаленногконтроля над компьютером жертвы.

Дыра обнаружена в опциях 'приглашение к игре' и 'приглашение к голосовому/видео общению”. Если запрос осуществляет злоумышленник, то, используя переполнение буфера, он может удаленно запустить на компьютере жертвы любую, в том числе вредоносную программу.

Программа, позволяющая использовать это уязвимое место, уже написана, однако она нигде не встречается в Сети и никогда, насколько известно, еще не использовалась.

Указанная уязвимость существует во всех windows-версиях программы, кроме самой последней. Версии icq 2000a и более ранние уязвимы при запросе злоумышленника, сделанном через icq-сервер. В более поздней версии icq 2001b, при осуществлении связи между пользователями через сервер, опция просто отключается, однако при этом существует возможность прямой связи клиент-клиент, и этом случае указанный апгрейд помочь ничем не может.

Для борьбы с этой уязвимостью пользователям предлагается, как минимум, установить icq в режим ответа на приглашение к игре или голосовому/видео общению только от знакомого, авторизованного пользователя.

Самое же радикальное средство – скачать последнюю версию icq 2001b Beta v5.18 Build #3659, или скачать альтернативный клиент, например &RQ, QIP в которых возможность такого приглашения и, как следствие, сама уязвимость просто отсутствуют.

Tempesta
31.10.2005, 16:41
скачать альтернативный клиент, например &RQ, QIP
а Миранда? В ней же вроде тоже отсутствует возможность такого приглашения...

Foxter
31.10.2005, 16:53
Tempesta, естественно :)) Как вариант и она тоже!

Noodlefan
31.10.2005, 17:25
ниче не понял.... если честно

Foxter
31.10.2005, 18:01
Noodlefan
какой у тебя клиент ICQ?

Kostyan
31.10.2005, 19:18
а что насчет моей многострадальной ICQ Pro 2003b ? или тоже менять? :(

Foxter
31.10.2005, 20:21
Kostyan чуууть чуть повнимательней, плиз!
Для борьбы с этой уязвимостью пользователям предлагается, как минимум, установить icq в режим ответа на приглашение к игре или голосовому/видео общению только от знакомого, авторизованного пользователя.
или скачать альтернативный клиент, например &RQ, QIP Кстати, все альтернативные клиенты выложены тут (http://foxter.ru/forumdisplay.php?f=71)

Rocker_dead
06.11.2005, 13:48
А я всегда использую только самые последние версии всех программ :)

J.Carot
16.02.2006, 20:09
ICQ вообще передает все сообщения без генерации кода./т.е. перехватить их несоставит большого труда.

RampAge
05.09.2006, 18:36
А про Trillian что-нибудь сказать можете?