ICQ пустит злоумышленника на ваш компьютер

Author:

В ICQ обнаружена довольно значительная дыра, которой при желании может воспользоваться злоумышленник для получения удаленного контроля над компьютером жертвы.

Дыра обнаружена в опциях «приглашение к игре» и «приглашение к голосовому/видео общению». Если запрос осуществляет злоумышленник, то, используя переполнение буфера, он может удаленно запустить на компьютере жертвы любую, в том числе вредоносную программу.

В опубликованном CERT сообщении указывается, что, по сведениям центра, программа, позволяющая использовать это уязвимое место, уже написана, однако она нигде не встречается в Сети и никогда, насколько известно, еще не использовалась.

Указанная уязвимость существует во всех windows-версиях программы, кроме самой последней.

Версии ICQ 2000a и более ранние уязвимы при запросе злоумышленника, сделанном через icq-сервер. В более поздней версии ICQ 2001b, при осуществлении связи между пользователями через сервер, опция просто отключается, однако при этом существует возможность прямой связи клиент-клиент, и этом случае указанный апгрейд помочь ничем не может.

Для борьбы с этой уязвимостью пользователям предлагается, как минимум, установить ICQ в режим ответа на приглашение к игре или голосовому/видео общению только от знакомого, авторизованного пользователя.

Самое же радикальное средство — скачать последнюю версию ICQ 2001b Beta v5.18 Build #3659, в которой возможность такого приглашения и, как следствие, сама уязвимость просто отсутствуют.

В настоящее время ICQ является самым популярным интернет-пейджером. По сведениям ICQ Inc, им пользуется более 122 миллионов пользователей по всему миру.

blank
ССЫЛКИ ПО ТЕМЕ blank

blank
CERT
blank
Сообщение CERT об уязвимости
blank
Как проверить свою ICQ на наличие уязвимости
blank
ICQ 2001b Beta v5.18 Build #3659

blank
МАТЕРИАЛЫ ПО ТЕМЕ blank

blank
Корейский «бен Ладен» проникает и в ICQ25.10.01

blank
Вячеслав Ансимов
Кто заразил ICQ сомнительными дамочками?11.10.01

blank
Microsoft признан самым популярным пейджером20.03.01

blank
Украинские программеры не сдадутся AOL12.02.01