Autor Thema: Zero-Day-Lücke im Yahoo Messenger  (Gelesen 434 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Zero-Day-Lücke im Yahoo Messenger
« am: 16 August, 2007, 14:04 »
Im Yahoo Messenger klafft eine Sicherheitslücke, durch die bösartige Individuen schädlichen Code auf die Rechner von Opfern schleusen können. McAfee berichtet in seinem Sicherheits-Blog von der Zero-Day-Lücke, die Angreifer mit manipulierten Einladungen für Webcam-Sitzungen ausnutzen können.

Der Fehler basiert laut McAfee auf einem Heap-basierten Pufferüberlauf und tritt in der Version 8.1.0.413 des Yahoo Messenger auf. Nähere Details nennt das Unternehmen nicht. Der Antivirenhersteller habe Yahoo über die Lücke informiert. Bis eine aktualisierte Version des Messengers bereitsteht, empfiehlt McAfee, keine Webcam-Einladungen von Unbekannten anzunehmen. Außerdem sollten Administratoren bis dahin in der Firewall den TCP-Port 5100 ausgehend sperren, den der Messenger für Webcam-Sitzungen nutzt.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Update für den Yahoo Messenger
« Antwort #1 am: 24 August, 2007, 11:16 »
Für die vor gut einer Woche entdeckte Schwachstelle in Yahoos Messenger, durch die Angreifer mit Einladungen zu Webcam-Sitzungen beliebigen Code einschleusen konnten, hat der Hersteller ein Update herausgegeben. Inzwischen sind einige Details zur Sicherheitslücke bekannt geworden.

Eine Lücke erlaubt das Einschleusen von Schadcode und kann durch präparierte JPEG2000-Datenströme, die Yahoos Messenger für Webcam-Sitzungen einsetzt, ausgenutzt werden. Bei der Verarbeitung manipulierter Datenströme kann ein Pufferüberlauf auftreten. Eine zweite Schwachstelle führt lediglich zum Absturz der Software, wenn Anwender eine Webcam-Sitzungseinladung annehmen.

Die Fehler betreffen die Dateien kdv_v32M.dll vor Version 3.2.0.2 und ywcvwr.dll vor Version 2.0.1.9, die der Yahoo Messenger 8.1.0.413 und frühere Fassungen mitbringen. Inzwischen stellt der Hersteller eine fehlerbereinigte Version zum Download bereit. Nutzer der Software sollten sie so schnell wie möglich einspielen.

Siehe dazu auch:

    * Yahoo! Messenger webcam stream heap overflow, Sicherheitsmeldung des US-CERT
    * Yahoo! Webcam, Änderungsübersicht zum Update von Yahoo
    * Download der aktuellen Version des Yahoo Messenger

Quelle und Links : http://www.heise.de/security/news/meldung/94836/Update-fuer-den-Yahoo-Messenger

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Weiteres Yahoo-Messenger-Update
« Antwort #2 am: 30 August, 2007, 16:45 »
Eine neue Schwachstelle in Yahoos Messenger ermöglicht Angreifern das Einschmuggeln von Schadcode. Der Hersteller hat nach nur einer Woche ein weiteres Update seiner Software herausgegeben, um die Lücke abzudichten.

In dem fehlerhaften ActiveX-Modul YVerInfo.dll können Pufferüberläufe auftreten, die Angreifer etwa mit manipulierten Webseiten provozieren können. Yahoos Sicherheitsmeldung zufolge ermöglicht die vom Sicherheitsdienstleister iDefense entdeckte Lücke ein unfreiwilliges Abmelden von Chat- oder Messenger-Sitzungen, Abstürze von Software wie dem Internet Explorer oder auch die Ausführung von fremdem Programmcode.

Der Fehler betrifft YVerInfo.dll-Versionen vor der aktuellen 2007.8.27.1. Die ClassID des ActiveX-Moduls lautet {64AA7031-C150-4118-8D31-FD273A2BB22C}. Anwender können dafür entweder das Killbit setzen, damit der Internet Explorer es nicht mehr einbinden kann, oder ActiveX im IE für die Internetzone komplett deaktivieren. Die inzwischen zum Download bereitstehende aktualisierte Fassung des Yahoo Messengers behebt die Schwachstelle ebenfalls.

Quelle : www.heise.de



   

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )