Telefoní­a IP: alertan sobre graves vulnerabilidades en Skype

Los errores podrí­an ser aprovechados para provocar ataques de denegación de servicio o ejecutar códigos arbitrarios en las computadoras de los usuarios
Por iProfesional
TECNOLOGÍA - 26 de Octubre, 2005

Skype, la red de telefoní­a por Internet más popular del mundo, sufre tres graves vulnerabilidades que podrí­an ser explotadas para conducir un ataque de denegación de servicios y/o para comprometer el sistema de los usuarios de versiones sin actualizar, según advirtió la empresa de seguridad informática Hispasec.

Skype cuenta con un total de más de 60 millones de usuarios y 187 millones de descargas. Creada por Niklas Zennstrí¶m y Janus Friis, los fundadores de Kazaa, este año fue adquirida por la empresa de remates en lí­nea eBay.

Los errores encontrados por Hispasec son los siguientes:

  • Un error en la gestión de la importación podrí­a ser aprovechado para diseñar una vCard especialmente conformada para causar un desbordamiento de búfer y la ejecución de código arbitrario, caso de que el usuario importase una vCard maliciosa.
  • Un error en la gestión de las URIs especí­ficas de Skype podrí­a facilitar la conducción de un desbordamiento de búfer, así­ como la ejecución de código arbitrario, caso de que el usuario pulsase sobre enlaces del tipo "callto://" y "skype://" especialmente preparados. Es un tipo de error cuya primera manifestación tuvo lugar en noviembre de 2004, y que ahora resurge en una modalidad similar.
  • El cliente Skype podrí­a colapsar por desbordamiento de búfer de tipo "heap", en los que se adultera el tamaño máximo de las variables, al ser incorrecta la gestión del tráfico de la red de clientes de Skype.

El fallo es multiplataforma, y afecta a los sistemas Windows Mac OS, Linux y la versión Pocket PC. "La posibilidad de explotación remota, así­ como los resultados de la misma, le otorgan a los problemas una criticidad bastante elevada", señaló Hispasec. La solución a los problemas pasa por la actualización, la cual está disponible en el servidor de descargas de Skype. Se publicaron actualizaciones para todas las plataformas, a excepción de Pocket PC, cuyo parche es inminente.

Te puede interesar

Secciones