Súlyos biztonsági rések az ICQ-ban

Tóth Kristóf, 2003. május 6. 22:14
Egy számítógépes biztonsági cég két súlyos biztonsági hibára bukkant az America OnLine (AOL) népszerű ICQ chat programjában. A hibák akár a számítógép irányításának átvételét is lehetővé teszik a hackerek számára.
A számítógépes biztonsági megoldásokkal foglalkozó Core Security Technologies hétfőn hozta nyilvánosságra az ICQ chat programban található két, kritikus biztonsági hibát. A társaság valójában hat biztonsági hibára bukkant a szoftverben, de ezek közül négy nem jelent komoly veszélyt a felhasználók számára. A két kritikus hibára építve viszont bármilyen kódot lefuttathatnak a hackerek a felhasználó számítógépén, így gyakorlatilag bármit megtehetnek rajta, amit maga a felhasználó is megtehet a számítógép előtt ülve.

"A hibák által képviselt veszély mértéke nagymértékben függ a szoftverkörnyezettől" - mondta Ivan Arce, a Core technikai igazgatója. "Általában nem szoktuk konkrét veszélyességi osztályba sorolni a hibákat, mert úgy véljük, nem lehet sablonokat húzni az egyes hibákra" - tette hozzá.

A hibákat tartalmazó ICQ Pro 2003a verziót ezidáig mintegy 228 millió felhasználó töltötte le a Download.com weboldalról. A társaság által tavaly kiadott egyszerűsített verzió, az ICQ Lite a biztonsági cég közleménye szerint nem tartalmazza a most felfedezett hibákat.

A hat hibából három, köztük az egyik kritikus, az ICQ e-mail funkciójában található. Az e-mail kód hibájából a támadók idegen kód futtatására bírhatják a szoftvert, így gyakorlatilag bármit megtehetnek a rendszeren. A másik kritikus hiba a Core szerint az ICQ automatikus frissítési moduljában található. Mivel a frissítési rendszert nem védi jól kidolgozott biztonsági megoldás, a támadó olyan fájl küldhet, amelyet a szoftver frissítésnek vesz, és lefuttat.