back to top

Microsoft e il super-bug di Skype

Il ricercatore di sicurezza Stefan Kanthak avrebbe individuato una vulnerabilità molto grave in Skype Updater, il sistema che gestisce l’aggiornamento del noto Client VoIP di Microsoft. A rendere preoccupante l’esistenza di tale bug sarebbe in particolare il fatto che per correggerlo gli sviluppatori dovrebbero operare un pesante lavoro di riscrittura del codice.

In sostanza tale falla potrebbe consentire ad un utente malintenzionato di elevare i privilegi di un normale utilizzatore concedendogli quelli di un amministratore, una volta conquistati i pieni poteri l’attaccante sarebbe in grado di prendere il pieno controllo del sistema ospitante, accedere a qualsiasi tipo di dato e danneggiarlo.

Parliamo di una tecnica denominata DLL hijacking, nota anche come "Binary Planting" o per esteso "Remote Binary Planting". Essa si basa sullo sfruttamento di una singola libreria vulnerabile dalla quale partire per colpire un’intera piattaforma; in Windows può essere utilizzata, per esempio, per attaccare il meccanismo impiegato dal sistema nel caricamento delle librerie dinamiche.

Nel caso di Skype abbiamo l’eseguibile "Updater.exe" che è collegato ad un processo operante con privilegi di amministrazione per poter agire a livello di file system. Per far questo viene caricato il componente "SKY.tmp" che Kanthak avrebbe rilevato come attaccabile. In che modo si interverrà per risolvere il problema?

A tal proposito La Casa di Redmond avrebbe già reso noto che una semplice patch non sarebbe sufficiente, un eventuale aggiornamento richiederebbe infatti la revisione quasi completa del sorgente di Skype. Motivo per il quale è probabile che Microsoft si concentrerà nella realizzazione di un reboot completo da distribuire in futuro.

Pubblicità
Claudio Garau
Claudio Garau
Web developer, programmatore, Database Administrator, Linux Admin, docente e copywriter specializzato in contenuti sulle tecnologie orientate a Web, mobile, Cybersecurity e Digital Marketing per sviluppatori, PA e imprese.

Leggi anche...

Outlook: in arrivo il supporto per i file .pst

Microsoft ha annunciato una modifica importante per la gestione...

Microsoft: non usiamo i vostri dati per le nostre AI

Microsoft ha voluto confermare che i dati degli utenti...

Windows 365 Link: un mini-pc per il Cloud con OS bloccato

Microsoft ha presentato Windows 365 Link, un dispositivo compatto...

Windows Mail va in pensione il 31 dicembre 2024

Microsoft ricorda in un suo recente post che il...

Microsoft rinomina le funzionalità AI in “Windows Intelligence”

Microsoft starebbe pianificando di rinominare e unificare le sue...

Microsoft 365 diventa più costoso con l’AI

Microsoft ha iniziato a testare un nuovo piano di...
Pubblicità