Autor Thema: Instant Messenger schreiben in beliebige Verzeichnisse  (Gelesen 442 mal)

0 Mitglieder und 2 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Die Instant-Messaging-Anwendungen AIM und ICQ erlauben es einem Angreifer, beliebige Dateien auf einem Zielsystem anzulegen, wenn der Anwender einem Datei-Download zustimmt, warnt iDefense. Durch relative Pfadangaben im Dateinamen, die "../" enthalten, kann der Angreifer das vom Anwender vorgegebene Download-Verzeichnis verlassen und an anderen Orten des Dateisystems schreiben.

Der Sicherheitsnotiz zufolge kann der Angreifer den im Download-Dialog von ICQ angezeigten Namen frei und unabhängig vom später verwendeten Dateinamen wählen. Dieser erscheint erst später, während des eigentlichen Downloads. Allerdings überschreibt der Instant Messenger keine existierenden Dateien ohne Nachfrage.

Laut iDefense wurden aktive ICQ-Clients bereits über den eingebauten Update-Mechanismus aktualisiert, um die Lücke zu schließen. Anwender von AIM 5.9 oder älter sollten auf die neueste verfügbare Version umsteigen. Allerdings schütze auch ein nicht weiter spezifizierter Fix der AIM-Infrastruktur.

Siehe dazu auch:

    * AOL AIM and ICQ File Transfer Path-Traversal Vulnerability von iDefense -> http://www.securityfocus.com/archive/1/465138/30/0/threaded

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )