Специалист Vulnerability Lab Бенджамин Кунц Меджри (Benjamin Kunz Mejri) раскрыл информацию о ранее неизвестной уязвимости в Skype. Проблема получила идентификатор CVE-2017-9948 и распространяется на десктопные версии Skype 7.2, 7.35 и 7.36. По десятибалльной шкале CVSS баг получил 7,2 балла.

Уязвимость позволяет спровоцировать переполнение буфера в стеке (stack buffer overflow), и злоумышленник может эксплуатировать баг как локально, так и удаленно. В результате можно вызвать крах приложения, перезаписать регистр активных приложений, а также выполнить в уязвимой системе произвольный код.

Бенджамин Кунц Меджри пишет, что проблема связана с тем, как Skype использует MSFTEDIT.DLL в случае получения запроса на копирование от локальной системы. Исследователь тестировал уязвимость, создав специальный файл изображения, который копировался в буфер обмена из удаленной системы, а затем вставлялся в окно сообщений Skype из RDP буфера. Если в момент передачи изображение присутствует на удаленной и локальной системе, в итоге происходит переполнение буфера, которым атакующий может воспользоваться в своих целях, по сути, практически без взаимодействия с пользователем.

Proof-of-concept для Windows 8 можно увидеть в ролике ниже.

В начале июня 2017 года разработчики Microsoft уже устранили проблему, выпустив обновленную версию Skype 7.37. В компании сообщили, что им не известно о случаях эксплуатации уязвимости хакерами.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    2 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии