Yahoo Messenger: Sicherheitsleck erlaubt Programmausführung
Die Sicherheitslücke steckt in der ActiveX-Komponente YAUTO.DLL des Yahoo Messengers, die bei Aufruf der Funktion Open(String Url) einen Buffer Overlow auslöst, wenn ein überlanger String übergeben wird. Da das Sicherheitsleck in einer ActiveX-Komponente steckt, lässt sich das Sicherheitsloch sogar über eine Webseite ausnutzen, wenn man die betreffende CLSID direkt aufruft.
Derzeit steht kein Patch zur Abhilfe des Problems bereit. Tri Huynh empfiehlt, bis zur Bereitstellung eines Patches als Workaround die Datei YAUTO.DLL zu löschen. Diese Datei habe demnach keinen Einfluss auf die Funktionsfähigkeit des Yahoo Messengers.
Nachtrag vom 5. Dezember 2003:
Yahoo hat einen Patch für den Yahoo Messenger veröffentlicht, der das Sicherheitsleck in der Instant Messenger Software beheben soll. Weitere Informationen gibt es in der betreffenden Meldung.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.