Abo
  • Services:

Cross Site Scripting

ICQ-Client für Windows wird zum Einfallstor

Die ICQ-Clients bis Version 7.5 können für einen Cross-Site-Scripting-Angriff genutzt werden. Über die Software kann ein Angreifer auf das darunterliegende Windows-System zugreifen.

Artikel veröffentlicht am ,
Über eine Sicherheitslücke im ICQ-Client können Angreifer auf Windows-Systeme zugreifen
Über eine Sicherheitslücke im ICQ-Client können Angreifer auf Windows-Systeme zugreifen (Bild: Levent Kayan)

Mit einem einfachen Javascript können Angreifer ICQ-Clients nutzen, um Windows-Systeme zu kompromittieren. Dabei kann über die gekaperten Session-IDs entfernter Benutzer auf die Software und das darunterliegende Betriebssystem zugegriffen werden.

  • Angreifer können eine Sicherheitslücke im ICQ-Client nutzen, um sich Zugriff auf Windows-Systeme zu verschaffen.
Angreifer können eine Sicherheitslücke im ICQ-Client nutzen, um sich Zugriff auf Windows-Systeme zu verschaffen.
Stellenmarkt
  1. AKDB, München, Nürnberg
  2. Robert Bosch GmbH, Leonberg

Der Berliner Entwickler und Sicherheitsexperte Levent "noptrix" Kayan, der zuvor die XSS-Schwachstelle in Skype gefunden und beschrieben hatte, entdeckte auch die ICQ-Lücke. Sie ist mit der Lücke in Skype fast identisch. Laut dem Armenier Kayan werden Ein- und Ausgaben in Profileinträge nicht hinreichend überprüft und bereinigt.

Bislang hat sich ICQ noch nicht zu der Sicherheitslücke geäußert.



Anzeige
Top-Angebote
  1. 299€ + 4,99€ Versand oder Abholung im Markt
  2. ab 1.119€ (Ersparnis: 310€)
  3. für 109,99€ statt 189,99€ (Neupreis) und 32 GB für 139,99€ statt 219,99€ (Neupreis)

Charles... 27. Jul 2011

War bei mir genau so. Außerdem kam hinzu, dass man bei ICQ irgendwie gefühlt immer dann...

IrgendeinNutzer 26. Jul 2011

Das ICQ Programm ist auch schlampig programmiert. Bei meinem alten PC lief das...

c0rtex 26. Jul 2011

Weil die Türken ihn, nach seiner Skype Lücke, als ein Türke bezeichnet haben. :-) Schau...


Folgen Sie uns
       


Always Connected PCs angesehen (Windows 10 on ARM)

Mit einer neuen Plattform will Microsoft noch einmal ARM-basierte Geräte als Notebook-Alternative auf den Markt bringen. Dieses Mal können auch zahlreiche alte Programme ausgeführt werden.

Always Connected PCs angesehen (Windows 10 on ARM) Video aufrufen
Razer Nommo Chroma im Test: Blinkt viel, klingt weniger
Razer Nommo Chroma im Test
Blinkt viel, klingt weniger

Wenn die Razer Nommo Chroma eines sind, dann auffällig. Dafür sorgen die ungewöhnliche Form und die LED-Ringe, die sich beliebig konfigurieren lassen. Die Lautsprecher sind aber eher ein Hingucker als ein Hinhörer.
Ein Test von Oliver Nickel

  1. Razer Kiyo und Seiren X im Test Nicht professionell, aber schnell im Einsatz
  2. Stereolautsprecher Razer Nommo "Sind das Haartrockner?"
  3. Nextbit Cloud-Speicher für Robin-Smartphone wird abgeschaltet

Datenverkauf bei Kommunen: Öffentliche Daten nicht verhökern, sondern sinnvoll nutzen
Datenverkauf bei Kommunen
Öffentliche Daten nicht verhökern, sondern sinnvoll nutzen

Der Städte- und Gemeindebund hat vorgeschlagen, Kommunen sollten ihre Daten verkaufen. Wie man es auch dreht und wendet: Es bleibt eine schlechte Idee.
Ein IMHO von Michael Peters und Walter Palmetshofer

  1. Gerichtsurteil Kein Recht auf anonyme IFG-Anfrage in Rheinland-Pfalz
  2. CDLA Linux Foundation veröffentlicht Open-Data-Lizenzen
  3. Deutscher Wetterdienst Wetterdaten sind jetzt Open Data

Digitalfotografie: Inkonsistentes Rauschen verrät den Fälscher
Digitalfotografie
Inkonsistentes Rauschen verrät den Fälscher

War der Anhänger wirklich so groß wie der Ring? Versucht da gerade einer, die Versicherung zu betuppen? Wenn Omas Erbstück geklaut wurde, muss die Versicherung wohl dem Digitalfoto des Geschädigten glauben. Oder sie engagiert einen Bildforensiker, der das Foto darauf untersucht, ob es bearbeitet wurde.
Ein Bericht von Werner Pluta

  1. iOS und Android Google lanciert drei experimentelle Foto-Apps
  2. Aufstecksucher für TL2 Entwarnung bei Leica

    •  /