Skype 文件:URI 处理安全绕过任意代码执行(无凭据检查)

high Nessus 插件 ID 33125

简介

远程 Skype 客户端受到一个安全策略绕过漏洞的影响。

描述

据报告,远程主机上安装的 Skype 版本在验证 URL 时在其“file: ”URI 处理程序中使用了不当逻辑,即无法验证某些危险的文件扩展并以区分大小写的方式检查其他文件。

如果攻击者诱骗受影响主机上的用户点击特别构建的“file: ”URI,则可利用此问题在受影响的系统上以该用户的特权执行任意代码。

请注意,此问题仅影响 Skype for Windows。

解决方案

升级版本到 Skype 3.8.0.139 或更高版本。

另见

http://www.nessus.org/u?9341c10a

https://www.securityfocus.com/archive/1/493081/30/0/threaded

http://www.skype.com/security/skype-sb-2008-003.html

插件详情

严重性: High

ID: 33125

文件名: skype_2008_003.nasl

版本: 1.18

类型: remote

代理: windows

系列: Windows

发布时间: 2008/6/6

最近更新时间: 2022/4/11

配置: 启用全面检查 (optional)

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: cpe:/a:skype:skype

必需的 KB 项: Services/skype

易利用性: No known exploits are available

参考资料信息

CVE: CVE-2008-1805, CVE-2008-2545

BID: 29553

CWE: 20

SECUNIA: 30547