C114首页 | 新闻 技术 市场 会展 黄页 人物 | 3G NGN VoIP IPTV WiMax FTTH |          通信人家园 | 通信人博客 | 通信商情网 | 通信人才网 | English
近期导读

·我看移动500亿元划拨联通

·驳有谁从用户角度看重组

·对任正非勃然大怒的分析

  技术 - 学院 - 网络基础 - 正文
Skype软件file://URI处理器安全限制漏洞
 
( 2008/6/10 10:07 )
本文关键字: Skype19, P2P2, VoIP2

 Skype是一款流行的P2P VoIP软件,可提供高质量的语音通讯服务。Skype的file:// URI处理器在处理可执行的下载时存在漏洞,攻击者可能利用此漏洞绕过检查过滤。Skype的file:// URI处理器会对URL执行检查以确认链接中没有包含与可执行文件格式相关的文件扩展名。如果链接中包含有黑名单所列出的文件扩展名,就会向用户显示一个警告对话框。

发布日期:2008-06-04

更新日期:2008-06-05

受影响系统:

Skype Skype 3.6.0.248

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 29553

CVE(CAN) ID: CVE-2008-1805

Skype是一款流行的P2P VoIP软件,可提供高质量的语音通讯服务。

Skype的file:// URI处理器在处理可执行的下载时存在漏洞,攻击者可能利用此漏洞绕过检查过滤。

Skype的file:// URI处理器会对URL执行检查以确认链接中没有包含与可执行文件格式相关的文件扩展名。如果链接中包含有黑名单所列出的文件扩展名,就会向用户显示一个警告对话框。由于执行检查时的逻辑错误,攻击者可以绕过安全警告执行程序。首先,检查使用的是区分大小写的比较;其次,黑名单没有涵盖所有的可执行文件格式。如果攻击者使用了至少一个大写字符的话,或使用了黑名单中所没有的可执行文件类型,就可以绕过安全警告。

<*来源:Ismael Briones (ismael@el-mundo.net)

链接:http://www.skype.com/security/skype-sb-2008-003.html

http://secunia.com/advisories/30547/

http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=711

*>

建议:

----------------------------------------------------------------------------

厂商补丁:

Skype

-----

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.skype.com/download/skype/windows/

http://www.skype.com/download/skype/linux/

http://www.skype.com/download/skype/macosx/

http://www.skype.com/download/skype/pocketpc/

作者:kaduo   来源:赛迪网
  你是通信人才吗? C114通信人才网
  是通信人才就要上专业通信人才网! 专业、高效、低成本、资源广!
  助你迅速找到满意工作! 拥有中国最全的通信行业人才数据库资源。
C114-AdKey 行业广告系统 
C114 提醒您:1.尊重网上道德,遵守国家的各项法律法规;2.承担一切因为您的行为而导致的相关法律责任;

3.新闻留言板管理人员有权删减留言中的内容;4.您在留言板发表的作品,C114有权站内转载。

[参与本留言即表明您已经阅读并接受上述条款]

 
Copyright©1999-2008 c114 All Right Reserved
上海荧通网络信息技术有限公司版权所有
南方广告业务部: 021-54451141,54451142 E-mail:c114@c114.net
北方广告业务部: 010-63533177,63533977 E-mail:shi@c114.net.cn
编辑部联系:021-54451141,54451142 E-mail:editor@c114.net.cn
服务热线:021-54451141,54451142