Autor Thema: Trillian führt eingeschleusten Code aus  (Gelesen 400 mal)

0 Mitglieder und 2 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Trillian führt eingeschleusten Code aus
« am: 17 Juli, 2007, 20:39 »
Dass das Aufrufen anderer Anwendungen aus einem Browser heraus zu Sicherheitsproblemen führen kann, zeigte kürzlich der Firefox-Internet-Explorer-Fall, bei dem sich Befehle auf dem Rechner ausführen ließen. Die Autoren der dazugehörigen "Cross Application Scripting"-Demo haben nun nachgelegt und ein ähnliches Problem im Messaging-Client Trillian dokumentiert. Trillian registriert bei der Installation die URI aim:// (AOL Instant Messenger), damit ein Browser bei einem Klick auf einen aim-Link den Client starten kann. Allerdings filtert Trillian die dabei übergebenen Daten nicht richtig, sodass etwa eine präparierte URI zu einem Buffer Overflow in der Datei aim.dll führen kann. Darüber soll sich Code einschleusen und mit den Rechten des Anwenders ausführen lassen. Die öffentliche Demo führt allerdings nur zum Absturz der Anwendung.

Zudem lässt sich mit einer präparierten URI beispielsweise eine Batch-Datei in den Autostartordner von Windows schreiben, die beim nächsten Start ausgeführt wird. Die öffentliche Demo legt eine Datei in den Startordner, die den Taschenrechner startet. Die Demo läuft aufgrund der Pfadangaben aber nur auf englischen-sprachigen Systemen. Gefunden wurden die Fehler in Trillian Basic 3.1.6.0, wahrscheinlich sind andere Versionen ebenfalls betroffen. Eine neue Version gibt es noch nicht, Abhilfe schafft derzeit nur, die URI zu deregistrieren. Laut US-CERT reicht es, dazu den Schlüssel HKEY_CLASSES_ROOT\AOL zu löschen.

Die Autoren der Demo weisen darauf hin, dass es noch viele weitere Beispiele für derartige Lücken über registrierte URIs gäbe. Derzeit sei nur die Spitze des Eisberge zu sehen. Registrierte URIs seien so etwas wie ein Remote Gateway in den eigenen Rechner. Anwender sollten nach Meinung der Autoren sicherheitshalber alle unnötigen URIs deregistrieren – ohne allerdings darauf einzugehen, welche nun überflüssig sind.

Bei der Suche danach soll das Windows-Scripting-Host-Tool "Dump URL Handlers" helfen, dass die Registry durchforstet und alle registrierte URIs nebst zugehöriger Anwendung anzeigt.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )