Skype: XSS-Sicherheitslücke soll bald beseitigt sein

Skype bestätigte im eigenen Sicherheitsblog(öffnet im neuen Fenster) , dass die Windows-Version der VoIP- und Videotelefoniesoftware eine Cross-Site-Scripting-Schwachstelle (XSS) aufweist. In bestimmten Feldern der Nutzerprofile könnte Code eingeschleust und damit der Heimbildschirm des Skype-Clients zum Aufruf einer fremden Webseite gebracht werden. So könnten Nutzer auf Webseiten mit Schadsoftware gelenkt werden. Laut Skype funktioniert das nur mit bereits akzeptierten Kontakten.
| |
| Video: Skype – XSS-Lücke vom Juli 2011 in Aktion |
Der Berliner Entwickler und Sicherheitsexperte Levent " noptrix(öffnet im neuen Fenster) " Kayan hatte die XSS-Schwachstelle in Skype gefunden und beschrieben(öffnet im neuen Fenster) . Seinen Ausführungen zufolge ist es damit auch möglich, sämtliche Session-IDs von anderen Skype-Nutzern auszulesen und neben dem Skype-Client auch Windows zu kompromittieren. Vulnerability-Lab.com zeigt die Sicherheitslücke in einem Youtube-Video(öffnet im neuen Fenster) in Aktion.

Skype hat mitgeteilt, die XSS-Lücke Anfang dieser Woche in den Skype-Clients für Windows(öffnet im neuen Fenster) zu beseitigen. Dazu muss der Skype-Client nicht aktualisiert werden, da die Korrektur auf den Skype-Servern stattfindet.