Zum Hauptinhalt Zur Navigation

Skype: XSS-Sicherheitslücke soll bald beseitigt sein

Skype arbeitet an der Beseitigung einer kürzlich in Skype für Windows entdeckten Sicherheitslücke. Mittels der Cross-Site-Scripting-Schwachstelle (XSS) könnten Angreifer Nutzerprofile zum Aufruf von schadhaften Webseiten oder Schadcode verwenden.
/ Christian Klaß
Kommentare News folgen (öffnet im neuen Fenster)
XSS-Lücke in Skype (Bild: Levent 'Noptrix' Kayan)
XSS-Lücke in Skype Bild: Levent 'Noptrix' Kayan

Skype bestätigte im eigenen Sicherheitsblog(öffnet im neuen Fenster) , dass die Windows-Version der VoIP- und Videotelefoniesoftware eine Cross-Site-Scripting-Schwachstelle (XSS) aufweist. In bestimmten Feldern der Nutzerprofile könnte Code eingeschleust und damit der Heimbildschirm des Skype-Clients zum Aufruf einer fremden Webseite gebracht werden. So könnten Nutzer auf Webseiten mit Schadsoftware gelenkt werden. Laut Skype funktioniert das nur mit bereits akzeptierten Kontakten.

 
Video: Skype – XSS-Lücke vom Juli 2011 in Aktion

Der Berliner Entwickler und Sicherheitsexperte Levent " noptrix(öffnet im neuen Fenster) " Kayan hatte die XSS-Schwachstelle in Skype gefunden und beschrieben(öffnet im neuen Fenster) . Seinen Ausführungen zufolge ist es damit auch möglich, sämtliche Session-IDs von anderen Skype-Nutzern auszulesen und neben dem Skype-Client auch Windows zu kompromittieren. Vulnerability-Lab.com zeigt die Sicherheitslücke in einem Youtube-Video(öffnet im neuen Fenster) in Aktion.

Skype hat mitgeteilt, die XSS-Lücke Anfang dieser Woche in den Skype-Clients für Windows(öffnet im neuen Fenster) zu beseitigen. Dazu muss der Skype-Client nicht aktualisiert werden, da die Korrektur auf den Skype-Servern stattfindet.


Relevante Themen