• XSS.stack #1 – первый литературный журнал от юзеров форума

Критическая уязвимость в официальном клиенте ICQ

Robin Gud

(L1) cache
Пользователь
Регистрация
25.02.2006
Сообщения
517
Реакции
5
logo_hp.jpg
Как сообщает группа ZDI в программе America Online ICQ 5.1 была обнаружена уязвимость, позволяющая выполнить произвольный код на целевой системе без вмешательства пользователя.
Данная уязвимость вызвана ошибкой в компоненте ActiveX
ICQPhone.SipxPhoneManager, точнее - в функции DownloadAgent
CLSID компанента: 54BDE6EC-F42F-4500-AC46-905177444300

Уязвимая функция принимает одиночный аргумент - URI файла для скачивания и выполнения с правами текущего пользователя. Специально сконструированный аватар может позволить выполнить произвольный код, для чего потребуется просто отправить сообщение потенциальной жертве.

Корпорация AOL исправила уязвимость 10/31/2006 и предоставляет автоматическое обновление при подключении к серверам ICQ.

Уязвимость обнаружил Peter Vreugdenhil.

Источник: http://www.zerodayinitiative.com/advisories/ZDI-06-037.html
 
Критическая не критическая, а помойму всеравно нечего серьезно не добьешся ею, тк стандартный клиент уже никто не использует.
 
Зря говорите, что не используют.... :)))))

За вчера уже над двумя бакланариками постебался... :))))
 
Cluster
Го вверх по теме - сообщение Энфикса... :))))

Если ты из него не можешь вычленить сплойт - я тебе тут уже не помошник... :)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх