Abo
  • Services:

Instant Messaging

ICQ 7 als Sicherheitsrisiko

ICQ 7 für Windows lässt sich über die Autoupdatefunktion zum Ausführen von fremdem Programmcode missbrauchen. Dazu muss laut dem Informatikstudenten Daniel Seither lediglich der Updateserver des Instant-Messaging-Dienstes imitiert werden.

Artikel veröffentlicht am ,
ICQ-Logo
ICQ-Logo

Der ICQ-Client prüft bei jedem Programmstart, ob ein Update auf dem Server liegt - er überprüft aber weder die Serveridentität noch, ob die übertragenen Dateien auch von ICQ stammen. Daniel Seither, Informatikstudent an der TU Darmstadt, hat herausgefunden, dass ICQ damit leicht ein unechter Updateserver vorgesetzt werden kann - etwa mittels DNS-Spoofing - und unautorisierter Code übertragen werden kann. Statt einem Update könnte der ICQ-Client beim nächsten Start dann etwa Schadsoftware ausführen.

Stellenmarkt
  1. Fraunhofer-Institut für Arbeitswirtschaft und Organisation IAO, Stuttgart
  2. Pilz GmbH & Co. KG, Ostfildern

Laut Seither betrifft diese Sicherheitslücke alle bisherigen Versionen, von ICQ 7 für Windows bis zur aktuellen Version 7.2 Build 3525. Da sich die automatischen Updates nicht deaktivieren lassen, rät er deshalb dazu, auf ICQ 7 ganz zu verzichten oder einen anderen Instant-Messenger zu benutzen, bis das Problem behoben wurde. ICQ hat bisher noch nicht reagiert, zum Download wird nur die Build 3525 aus dem Januar 2010 angeboten.

Auf Securityfocus.com hat Daniel Seither auch einige Codezeilen veröffentlicht, mit denen sich ein ICQ-Update-Server fälschen lässt ("Remote Code Execution in ICQ 7"). Auch beim US-Cert ist eine Vulnerability Note VU#680540 zu dem Sicherheitsproblem zu finden ("ICQ 7 fails to verify the origin of software updates").



Anzeige
Top-Angebote
  1. 39,99€
  2. (heute u. a. Roccat Tyon Maus 69,99€, Sandisk 400 GB Micro-SDXC-Karte 92,90€)
  3. (heute u. a. Yamaha AV-Receiver 299,00€ statt 469,00€)
  4. (u. a. John Wick, Sicario, Deepwater Horizon, Die große Asterix Edition, Die Tribute von Panem)

Döch 19. Jan 2011

Du meinst eines das Hashes benutzt? Die man auch Faken (bzw kollidieren lassen) kann? An...

_Jo_ 19. Jan 2011

Auf deinem hausinternen DNS? Halte ich für unrealistsich, dass den jeder daheim hat. (Das...

FF-Update 19. Jan 2011

Firefox nutzt eine Updateroutine auf HTTPS-Basis. Ist nicht das gelbe vom Ei, kostet...

elgooG 19. Jan 2011

Nein, das ist kein Trollposting, ich meine es wirklich so. Dadurch, dass jedes Programm...

irgendjemand 18. Jan 2011

schon immer gewesen. Totaler FAIL!


Folgen Sie uns
       


Assassin's Creed Odyssey - Test

Wir hätten nicht gedacht, dass wir erneut so gerne so viel Zeit in Ubisofts Antike verbringen.

Assassin's Creed Odyssey - Test Video aufrufen
Shine 3: Neuer Tolino-Reader bringt mehr Lesekomfort
Shine 3
Neuer Tolino-Reader bringt mehr Lesekomfort

Die Tolino-Allianz bringt das Nachfolgemodell des Shine 2 HD auf den Markt. Das Shine 3 erhält mehr Ausstattungsdetails aus der E-Book-Reader-Oberklasse. Vor allem beim Lesen macht sich das positiv bemerkbar.
Ein Hands on von Ingo Pakalski

  1. E-Book-Reader Update macht Tolino-Geräte unbrauchbar

LittleBits Hero Inventor Kit: Die Lizenz zum spaßigen Lernen
LittleBits Hero Inventor Kit
Die Lizenz zum spaßigen Lernen

LittleBits gehört mittlerweile zu den etablierten und erfolgreichen Anbietern für Elektronik-Lehrkästen. Für sein neues Set hat sich der Hersteller eine Lizenz von Marvel Comics gesichert. Versucht LittleBits mit den berühmten Superhelden von Schwächen abzulenken? Wir haben es ausprobiert.
Von Alexander Merz


    Mobile-Games-Auslese: Bezahlbare Drachen und dicke Bären
    Mobile-Games-Auslese
    Bezahlbare Drachen und dicke Bären

    Rundenbasierte Strategie auf dem Smartphone mit Chaos Reborn Adventure Fantasy von Nintendo in Dragalia Lost - und dicke Alpha-Bären: Die Mobile Games des Monats bieten spannende Unterhaltung für jeden Geschmack.
    Von Rainer Sigl

    1. Mobile-Games-Auslese Städtebau und Lebenssimulation für unterwegs
    2. Mobile-Games-Auslese Barbaren und andere knuddelige Fantasyhelden
    3. Seismic Games Niantic kauft Entwickler von Marvel Strike Force

      •  /