Telefonía IP: alertan sobre graves vulnerabilidades en Skype
Skype, la red de telefonía por Internet más popular del mundo, sufre tres graves vulnerabilidades que podrían ser explotadas para conducir un ataque de denegación de servicios y/o para comprometer el sistema de los usuarios de versiones sin actualizar, según advirtió la empresa de seguridad informática Hispasec.
Skype cuenta con un total de más de 60 millones de usuarios y 187 millones de descargas. Creada por Niklas Zennstrí¶m y Janus Friis, los fundadores de Kazaa, este año fue adquirida por la empresa de remates en línea eBay.
Los errores encontrados por Hispasec son los siguientes:
- Un error en la gestión de la importación podría ser aprovechado para diseñar una vCard especialmente conformada para causar un desbordamiento de búfer y la ejecución de código arbitrario, caso de que el usuario importase una vCard maliciosa.
- Un error en la gestión de las URIs específicas de Skype podría facilitar la conducción de un desbordamiento de búfer, así como la ejecución de código arbitrario, caso de que el usuario pulsase sobre enlaces del tipo "callto://" y "skype://" especialmente preparados. Es un tipo de error cuya primera manifestación tuvo lugar en noviembre de 2004, y que ahora resurge en una modalidad similar.
- El cliente Skype podría colapsar por desbordamiento de búfer de tipo "heap", en los que se adultera el tamaño máximo de las variables, al ser incorrecta la gestión del tráfico de la red de clientes de Skype.
El fallo es multiplataforma, y afecta a los sistemas Windows Mac OS, Linux y la versión Pocket PC. "La posibilidad de explotación remota, así como los resultados de la misma, le otorgan a los problemas una criticidad bastante elevada", señaló Hispasec.
La solución a los problemas pasa por la actualización, la cual está disponible en el servidor de descargas de Skype. Se publicaron actualizaciones para todas las plataformas, a excepción de Pocket PC, cuyo parche es inminente.