Zum Hauptinhalt Zur Navigation Zur Suche

Patch behebt Sicherheitsloch im Yahoo Messenger

Patch-Einspielung gelingt nur mit dem Internet Explorer. Für die am 3. Dezember 2003 bekannt gewordene Sicherheitslücke im Yahoo Messenger bietet Yahoo einen Patch, um das Problem zu bereinigen. Während der Entdecker das Sicherheitsleck als gefährlich einstuft, sieht Yahoo keine große Gefahr darin.
/ Ingo Pakalski
Kommentare Auf Google folgen (öffnet im neuen Fenster)

Nach den Erkenntnissen von Tri Huynh weist der Yahoo Messenger der Version 5.6.0.1347 und niedriger ein Sicherheitsleck auf, worüber Angreifer Programmcode auf ein System schleusen und ausführen können. Die Sicherheitslücke befindet sich in der ActiveX-Komponente YAUTO.DLL des Yahoo Messengers, die bei Aufruf der Funktion Open(String Url) einen Buffer Overlow auslöst, wenn ein überlanger String übergeben wird. Da das Sicherheitsleck in einer ActiveX-Komponente steckt, lässt sich das Sicherheitsloch sogar über eine Webseite ausnutzen, wenn man die betreffende CLSID direkt aufruft.

Während Tri Huynh das Sicherheitsloch als kritisch bezeichnet, beschwichtigt Yahoo. Nach Erkenntnissen des Unternehmens könne die Sicherheitslücke nur ausgenutzt werden, wenn die Sicherheitseinstellungen im Internet Explorer auf niedrig gestellt werden. In der Standard-Konfiguration ist der Browser auf die Stufe mittel gestellt.

Yahoo bietet einen Patch für den Yahoo Messenger der Version 5.6.0.1347 und niedriger an, der jedoch nur über den Internet Explorer installiert werden kann. Dazu muss die betreffende Webseite(öffnet im neuen Fenster) mit dem Microsoft-Browser aufgerufen werden.


Relevante Themen