27.07.2011, 14:51

Frank Ziemann

Wie bei Skype

Datenleck auch bei ICQ

Der Entdecker der kürzlich gemeldeten Skype-Lücke hat eine ganz ähnliche Schwachstelle im Instant Messenger ICQ entdeckt. Wiederum handelt es sich um eine XSS-Lücke, die es einem Angreifer erlaubt die ICQ-Sitzung eines Opfers zu kapern.
Im Chat-Programm ICQ bis zur aktuellen Version 7.5 steckt eine Sicherheitslücke, die einer Mitte Juli entdeckten Skype-Lücke verblüffend ähnelt. Es handelt sich um eine XSS-Schwachstelle (Cross-site Scripting), die ein Angreifer ausnutzen kann, indem er Javascript-Code in sein Profil oder seine Statusmeldungen einbaut. Damit könnte er die ICQ-Sitzung eines Chat-Partners kapern und womöglich sogar Code einschleusen.
Der in Berlin lebende Armenier Levent Kayan hat vor zwei Wochen eine vom Hersteller inzwischen Server-seitig behobene Schwachstelle in Skype aufgedeckt. Praktisch den gleichen Fehler hat Kayan nun auch bei ICQ ausgemacht. Auch die möglichen Folgen gleichen denen bei Skype.
Fügt ein Angreifer Javascript-Code in sein ICQ-Profil oder in Benutzer-definierte Statusmeldungen ein, werden diese von ICQ nicht ausreichend gefiltert. Sie liegen auf dem ICQ-Server, sodass wie bei Skype eine Abhilfe ohne Änderungen an der Client-Software möglich sein sollte. Eine Stellungnahme seitens ICQ steht noch aus.
Update: ICQ hat inzwischen verlautbart, es habe eine Sicherheitslücke entdeckt, die ICQ-Clients unter Windows beeinträchtigen könnte. Das Problem sei behoben worden, bevor Nutzer beeinträchtigt worden seien.
Vergleichbare Sicherheitslücken könnten auch noch in weiteren Instant-Messaging-Diensten sowie in in Web-basierten Chats stecken. Diese zu finden sollte nicht allzu schwer sein.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
1071559
Content Management by InterRed