ناتوانی مایکروسافت در رفع سریع مشکل امنیتی اسکایپ
یک ضعف امنیتی در فرآیند بهروزرسانی اسکایپ وجود دارد که سیستم را با خطر امنیتی روبهرو میکند و دسترسی سیستمی در اختیار هکرها قرار میدهد. هکرها در صورت استفاده از این ضعف میتوانند به تمام بخشهای سیستمعامل دسترسی کامل داشته باشند.مایکروسافت اعلام کرده است که برای رفع این نقص به بازنگری اساسی در کدنویسی برنامه نیاز دارد.و این کار زمان بر بوده و قادر به انجام سریع این کار نمی باشد.
استفان کنتاک، محقق حوزهی امنیت، چندی پیش متوجه شد نصبکنندهی بهروزرسانی اسکایپ با یک تکنیک سرقت DLL قابل نفوذ است. با این تکنیک، هکر میتواند یک اپلیکیشن را بهگونهای فریب دهد که بهجای استفاده از فایل سیستمی، از کدهای آلوده استفاده کند. با این شیوه، هکر میتواند یک فایل DLL مخرب را به پوشهای موقت که توسط کاربر قابل دسترسی است منتقل کند و سپس آن را به فایل DLL موجودی که توسط کاربر قابل ویرایش نیست مثل UXTheme.dd تغییر نام دهد.
وقتی اسکایپ را نصب میکنید، این نرمافزار برای بهروزرسانی از آپدیتر داخلی خود استفاده میکند. وقتی این آپدیتر به اجرا درمیآید، از یک فایل اجرایی دیگر جهت انجام بهروزرسانی استفاده میکند که همین موضوع آن را در معرض خطر نفوذ قرار میدهد.اما این خطر تنها متوجه ویندوز نیست و مک و لینوکس نیز در معرض آن قرار دارند.
کنتاک در ماه سپتامبر سال گذشته، موضوع را به اطلاع مایکروسافت رساند.این شرکت به کنتاک گفته است که هرچند میتواند مشکل را رفع کند؛ اما این رفع اشکال در نسخهای جدید اعمال خواهد شد و صرفا از طریق یک بهروزرسانی امنیتی قابل اعمال نیست.
منبع : zdnet
اولین دیدگاه را ثبت کنید