ICQ-Software als mögliches Einfallstor

MisterG

Commander
Registriert
Sep. 2003
Beiträge
2.109
Core Security warnt vor mehreren Lücken in AOLs ICQ-Software. Neben dem ICQ-Client Pro 2003b weist auch die ICQ-Toolbar für den Internet Explorer eine Schwachstelle auf, die sich übers Netz ausnutzen lässt.

Durch einen Programmierfehler können spezielle Nachrichten in ICQ Pro 2003b einen Pufferüberlauf auf dem Heap auslösen, der sich ausnutzen lässt. Entdeckt wurde dieser Fehler mit Hilfe eines speziellen Fuzzing-Tools. Laut Sicherheitsnotiz sind ICQ 5.1 und ICQ2Go! nicht betroffen; Core Security rät zum Upgrade auf ICQ 5.1.

Auch die ICQ-Toolbar für den Internet Explorer überprüft ankommende Daten nicht ausreichend. Hier ist die Folge, dass in RSS-Feeds eingebetteter Script-Code zur Ausführung gelangen kann – und zwar innerhalb der lokalen Zone des IE. Das bedeutet nahezu unbeschränkte Rechte beispielsweise zum Nachladen und Starten von Programmen. Darüber hinaus ließen sich diverse Einstellungen der Toolbar manipulieren. Verwundbar ist die Version 1.3, eine gefixte Version gibt es bislang nicht. Als Lösung empfiehlt AOL laut Core Security, auf die mit ICQ 5.1 ausgelieferte Version 1.2 umzusteigen – die enthält nämlich noch keine RSS-Unterstützung.

Quelle: http://www.heise.de/security/news/meldung/77898


Die Hütte brennt, es ist verdammt Ernst, warum berichtet bei CBase neimand darüber?
Okay aber nun seid ihr ja gewarnt!
 
Ich hab icq 5.1 und die toolbar hab ich sowiso rausgeschmissen.
Also mach ich mir auch keine gedanken darüber.
 
Die Hütte brennt, es ist verdammt Ernst, warum berichtet bei CBase neimand darüber?
Vermutlich weil es schon längst einen Patch in Form von ICQ 5.1 gibt? Wen kümmern denn die Sicherheitslücken veralterter Software?
Ich finde nicht, dass die Hütte allzusehr brennt..
mfg
IRID1UM
 
Zudem es ja genug Alternativen zu ICQ gibt.
Das soll jetzt net heißen dass das große Flame Tor geöffnet ist ;)
 
Zuletzt bearbeitet:
Ja ich seh das genauso. Großteil der ICQ 1.5 nutzer, wurden irgendwann eh "gezwungen" zu aktualisieren, da sonst die alte version außer kraft gesetzt worden wäre. Von daher ist das feuer eigentlich großteils gelöscht...
 
Kurze Frage :
Großteil der ICQ 1.5 nutzer, wurden irgendwann eh "gezwungen" zu aktualisieren, da sonst die alte version außer kraft gesetzt worden wäre
Wie soll das gehen? Icq könnte vllt den Download von der alten Version entfernen aber wenn ein User noch die alte Version drauf hat muss das doch trotzdem funktionieren oder? immerhin laufen ja alle über einen server. Oder gibt es unterschiedliche für jede Version? :)

MFG Miggi
 
*WerbungfürTrillianmach* :D

Das ICQ nicht dicht ist, weis doch jeder. Angeblich soll man da sogar mit Google sofort Viren finden.
 
Zurück
Oben