Hoofdcategorieën
Device Settings

Eerste exploit voor lek in MSN Messenger duikt op

Door Yoeri Lauwers, donderdag 10 februari 2005 08:41
Bron: Infoworld, views: 20.286

Eergisteren raakte bekend dat het door een lek in de avatar-functie van MSN Messenger mogelijk was een computer van een gebruiker over te nemen. De eerste exploit die gebruikmaakt van deze bug is nu op het internet verschenen. De auteur van de software om het lek te misbruiken publiceerde bovendien niet alleen het uitvoerbare bestand, maar ook de broncode, zodat verwacht mag worden dat er binnenkort varianten zullen opduiken. Om de computer van het slachtoffer over te nemen wordt gebruik gemaakt van een fout in de libpng-codebibliotheek, die onder andere gebruikt wordt om de smileys of emotions weer te geven, evenals de gebruikersafbeeldingen. Met de verschillende codevoorbeelden die gepubliceerd werden kan men de Messenger-software van het slachtoffer laten crashen of software op het systeem draaien zonder dat het slachtoffer zich hiervan bewust is.

MSN-vlinderIn de maandelijkse patchronde leverde Microsoft verschillende patches en updates die fouten in de libpng-bibliotheek herstellen. Veel gebruikers hebben echter de automatische update-functie uitgeschakeld, waardoor kwaadwilligen die gebruikmaken van reeds gepatchte fouten toch nog heel wat systemen kunnen infecteren. Volgens program manager Stephen Toulouse is de bètaversie van MSN Messenger 6.2.7 niet vatbaar voor misbruik. In afwachting van de lancering van deze versie, worden gebruikers aangeraden zo snel mogelijk de MS05-009-patch te installeren om het png-lek te herstellen.

Volgende 09:01 Protest tegen EU-besluit softwarepatenten op 17 februari
Vorige 02:35 Cisco ziet winst groeien, verkopen vallen echter tegen
Advertentie

Reacties

«  1  2  »

En als je een andere cliënt gebruikt (à la Trillian) is die dan ook gevoelig voor dit lek?

Denk het niet, want MSN 7 is er wel beschermd tegen.

Ik heb ergens gelezen dat 7 ook lekken bevat?
wat is nu dan wel en niet waar dan?

Ligt aan de versie van libpng waar het tegen gelinked is, maar 1 op 1 is er een kleine kans dat het werkt omdat de code natuurlijk iets verschilt waardoor de buffer overflow niet vanzelfsprekend uitgevoerd kan worden.

Volgens program manager Stephen Toulouse is de bètaversie van MSN Messenger 6.2.7 niet vatbaar voor misbruik.
:?

Volgens mij bedoelt die man of de bèta van 7.0 of versie 6.2 build 0205, versie 6.2.7 heb ik nog nooit van gehoord :P

Spannend zo'n lek....altijd weer een nieuwe uitdaging.

Op naar SP3 waarin het niet meer mogelijk zal zijn een optie te verkiezen om de updates NIET binnen te halen.

edit: á la HalfLife 2 moet je i-net hebben om het te kunnen gebruiken

á la HalfLife 2 moet je i-net hebben om het te kunnen gebruiken
Denk niet dat er zonder i-net veel ge-exploit wordt }:O

Wat wou je anders met MSN doen, offline met jezelf chatten?

Nee, maar misschien wel met mijn ouders of broertje/zusje op het netwerk. Dan heb je geen internet nodig, maar kan iets als msn wel handig zijn. (lanchat bijv)

Jez*s wat sneu, als je zelfs al met je huisgenoten gaat msnnen. Kan er niemand meer praten dan ofzo? Handig, kun je broadcasten dat je kunt eten...

Mijn moeder belde mij pas op mijn GSM. (terwijl ik op zolder zat en zij beneden)
Ze wilde wat vragen over de pc, maar wist niet hoe ze MSN moest opstarten, want die had ze daarvoor uitgezet :+

moet je niet zelf zo'n PNG als afbeelding kiezen :+

Deze versie is in dat kader ook niet vatbaar :)

http://members.home.nl/kox/

beetje offtopic maar ik speel HL2 zonder internet hoor

Op naar SP3 waarin het niet meer mogelijk zal zijn een optie te verkiezen om de updates NIET binnen te halen.

Lijkt me handig. Tot er een patch komt waardoor een belangrijke bedrijfsapplicatie niet meer werkt... Hoewel het natuurlijk altijd de vraag blijft hoe verstandig het is om belangrijke bedrijfsapplicaties op Windows te draaien.

Wel handig om even de linkjes erbij te zetten:

Directe link patch voor Nederlandse MSN messenger 6.1 of 6.2:
http://download.microsoft.com/download/2/8/1/2817ceaf-2de7-48bc-b33c-5 ad924ae93e7/NL/SetupDL.EXE

Directe link patch voor Engelse MSN messenger 6.1 of 6.2:
http://download.microsoft.com/download/2/8/1/2817ceaf-2de7-48bc-b33c-5 ad924ae93e7/EN/SetupDL.exe


Het betreffende Microsoft Security Bulletin MS05-009:
http://www.microsoft.com/technet/security/bulletin/MS05-009.mspx

edit:
net telaat, was in ieder geval goed bedoeld
Link naar de MS05-009-patch
http://www.microsoft.com/technet/security/bulletin/ms05-009.mspx

Hoe zit het met gebruikers van de oude windowsversies (Me en 98), is daar ook een patch voor?
Of zijn die niet vatbaar voor die exploit?

Die zijn vatbaar voor honderden andere exploits. Dus 1 meer of minder maakt dan ook niet uit...

@rtgo:
Are Windows 98, Windows 98 Second Edition or Windows Millennium Edition critically affected by this vulnerability?
Yes. Customers running an affected version of MSN Messenger should install the updated version of MSN Messenger.

Ik snap nog steeds niet dat mensen thuis de automatische update functie uit hebben staan. |:(

Ik heb m zelf ook uit staan, en dan vooral om idd te controleren wat erop komt (zoals CID.JOUS al zei), maar ook vanwege die verrekte pop-up dat je je pc opnieuw moet opstarten (en daar kom je niet vanaf :(). Ik heb het eerst regelmatig gehad dat hij een pop-up gaf terwijl ik er even niet was, en toen vanzelf maar besloot om de pc opnieuw op te starten terwijl mijn pc bijna klaar was met een (tijdrovende) videobewerkingsklus. Ik check regelmatig de windows-update site, dus ik zie het nut niet in van de automatische updates. Ook heeft die pop-up van de AU een nogal negatieve werking op sommige spellen van mij ( :(), dus automatische updates komen er bij mij niet in...

Omdat microsoft nog wel eens een patch uitbrengt die dingen minder goed laat werken. Bovendien draaien erg veel mensen thuis een illigale kopie van windows en je wilt niet hebben dat MS plotseling een patch uitbrengt waardoor je PC niet meer boot. SP1 heeft bij veel mensen aangetoond dat dat mogelijk is en dus doen veel mensen sindsdien niks meer met de updates (praktijk ervaring).

Ben tegen autoupdates van Windows. Heb een aantal keren vastlopers gehad met updaten lang geleden , en sindsdien vertik ik het en draai ik op een niet geupdate WinXP SP1 versie zonder al te veel problemen. En ik ben er tevreden over =)

Persoonlijk neem ik die updates met een korreltje zout. SP2 moet ik ook niet... Mijn reden ? Ik vertouw em niet.

Zolang het loopt , loopt het wah

Je kunt auto-update ook zo instellen dat 'ie alleen een berichtje weergeeft als er nieuwe updates zijn, en ze dus niet automatisch download. Dat heb ik, zo weet ik wel wanneer er updates zijn zonder dat 'ie meteen gaat downloaden.

Omdat sommige mensen nog enige controle willen houden over wat er wel en niet op hun systeem komt. En zeg nou niet dat je bij automatische updates kan aangeven wat je wel en niet wil installeren, want dan is het natuurlijk niet automatisch mee :P

Wederom best wel stupid dit eigenlijk...

Als je gewoon je windows up-to-date houdt heb je nergens last van want die libpng exploit waar dit gebruik van maakt is al MAANDEN bekend....

Nou.. ik hou m'n pc telkens up-to-date, maar toch was mijn messenger kwetsbaar.....

IMHO: Leuk geprobeerd, maar de patch voor Messenger was er niet al maanden.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 09:01 Protest tegen EU-besluit softwarepatenten op 17 februari
Vorige 02:35 Cisco ziet winst groeien, verkopen vallen echter tegen
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011