Skype: grave bug mette in pericolo la piattaforma ma il fix richiede ''troppo'' lavoro

Skype: grave bug mette in pericolo la piattaforma ma il fix richiede ''troppo'' lavoro

Scoperto un gravissimo bug di sicurezza nel codice della piattaforma di Skype realizzata da Microsoft. L'azienda è a conoscenza del problema ma per risolverlo dovrebbe riscrivere completamente il codice di Skype.

di pubblicata il , alle 10:23 nel canale Programmi
Skype
 

Un ricercatore ha scoperto una gravissima falla nel sistema di aggiornamento di Skype, il noto client di messaggistica istantanea, VoIP e chat video realizzato da Microsoft, capace di consentire ad un hacker o ad un utente esperto di elevare i privilegi di un classico account locale ad un amministratore di sistema con pieni poteri e totale controllo dell'intero sistema operativo. Un bug di proporzioni importanti di cui Microsoft sembra essere già stata allertata ma che di fatto non potrà essere sistemato se non riscrivendo completamente il codice della piattaforma di messaggistica.

Stefan Kanthak, questo il nome del ricercatore che ha portato in evidenza il pericoloso bug su Skype Updater. Lo stesso ha scoperto come nell'aggiornamento di Skype sia presente una vulnerabilità sensibile alla tecnica del DLL hijacking, una falla che se sfruttata a dovere da chi ne sa, potrebbe permettere di ottenere l'amministrazione completa del sistema operativo e dunque la possibilità da parte del malintenzionato di ottenere ogni sorta di dato sensibile o altro ancora.

Come funziona il bug su Skype Updater?

Solitamente sappiamo come il meccanismo di aggiornamento di Skype, per impostazione predefinita, permette all'applicazione di controllare periodicamente la presenza o meno di un possibile aggiornamento avviando l'eseguibile Updater.exe utilizzando i privilegi del System. In questo caso l'account System ha i privilegi dell'utente amministratore e dunque viene utilizzato dal sistema operativo per accedere al filesystem.

In poche parole con l'avvio di Skype, l'eseguibile Updater.exe, estrae un programma (SKY.tmp e lo esegue senza darne conto all'utente nella cartella %SystemRoot%\Temp\. Proprio questo programma risulta essere completamente vulnerabile agli attacchi di malintenzionati che con qualsiasi DLL, scaricabile nella cartella temporanea, possono portare danni al sistema.

Microsoft è stata prontamente informata dal ricercatore della situazione pericolosa del proprio applicativo addirittura già durante lo scorso mese di settembre. Di fatto però il colosso di Redmond sembrerebbe bloccato dal voler realizzare una patch o sistemare la situazione in quanto per farlo si dovrebbe riscrivere praticamente da capo l'intero codice della piattaforma dell'updater di Skype e questo porterebbe via troppo tempo.

L'azienda avrebbe preferito, anziché rilasciare un update importante magari con un aggiornamento di major di Windows, indirizzare i propri interessi in una nuova e completa versione del software di messaggistica andando dunque a bypassare il problema con la riscrittura del codice. In questo caso però non è ancora stata divulgata alcuna informazione in merito ai tempi di sviluppo della nuova versione di Skype e dunque nemmeno sui tempi di rilascio della stessa. Questo significa che per gli utenti l'unica soluzione al momento per non incorrere in problematiche di sorta sembra essere quella di non utilizzare l'applicativo o bloccare gli aggiornamenti della piattaforma.

26 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
zbear14 Febbraio 2018, 10:31 #1

A parte ....

Che Skype, ormai, è abbastanza inutile la soluzione che ho adottato è semplice: basta cassare il servizio di update per eliminare il problema. FORSE ....
Cloud7614 Febbraio 2018, 10:39 #2
Questo significa che per gli utenti l'unica soluzione al momento per non incorrere in problematiche di sorta sembra essere quella di non utilizzare l'applicativo o bloccare gli aggiornamenti della piattaforma.


Magari sarebbe stato utile scrivere come disabilitare l'updater... no?
Noir7914 Febbraio 2018, 10:45 #3
Ma che ca**o di bug é per richiedere di scrivere l'INTERO CODICE? Mi sembra tanto un'esagerazione.
LordPBA14 Febbraio 2018, 10:58 #4
Titolo un po' fuorviante.
Nell'articolo in sintesi si dice che MS dovrebbe riscrivere il servizio di update di skype (non tutta l'applicazione) ma non è interessata poiché prevede di integrare skype in win10 (ce già una beta se non erro) e quindi tutto gestito da windows update, per cui MS dice 'chi me lo fa fare?'

Speriamo sia la volta buona che fanno uno skype decente
nickname8814 Febbraio 2018, 11:09 #5
Originariamente inviato da: LordPBA
Titolo un po' fuorviante.
Nell'articolo in sintesi si dice che MS dovrebbe riscrivere il servizio di update di skype (non tutta l'applicazione) ma non è interessata poiché prevede di integrare skype in win10 (ce già una beta se non erro) e quindi tutto gestito da windows update, per cui MS dice 'chi me lo fa fare?'

Speriamo sia la volta buona che fanno uno skype decente
Skype esiste anche in versione desktop, non solo sotto forma di App Windows.
GmG14 Febbraio 2018, 11:27 #6
Originariamente inviato da: Noir79
Ma che ca**o di bug é per richiedere di scrivere l'INTERO CODICE? Mi sembra tanto un'esagerazione.


non è l'intero codice ma

si dovrebbe riscrivere praticamente da capo l'intero codice [B][SIZE="5"]della piattaforma dell'updater[/SIZE][/B] di Skype

Parte che si è dimenticato di evidenziare nell' articolo
sintopatataelettronica14 Febbraio 2018, 11:59 #7
Skype è un'altra di quelle cose diventate sempre e solo più pesanti e inutili (e rischiose, pure, a quanto pare) è da un bel pezzo che andrebbe pietosamente soppresso..
DanieleG14 Febbraio 2018, 12:02 #8
Originariamente inviato da: LordPBA
Titolo un po' fuorviante.
Nell'articolo in sintesi si dice che MS dovrebbe riscrivere il servizio di update di skype (non tutta l'applicazione) ma non è interessata poiché prevede di integrare skype in win10 (ce già una beta se non erro) e quindi tutto gestito da windows update, per cui MS dice 'chi me lo fa fare?'

Speriamo sia la volta buona che fanno uno skype decente


Peccato che quello integrato faccia schifo
sbaffo14 Febbraio 2018, 13:49 #9
Originariamente inviato da: Cloud76
Magari sarebbe stato utile scrivere come disabilitare l'updater... no?

Mi pare che nelle impostazioni di skype ci sia la scelta, altrimenti cerchi tra i servizi “updater” e lo disabiliti, se lo trovi...

Originariamente inviato da: sintopatataelettronica
Skype è un'altra di quelle cose diventate sempre e solo più pesanti e inutili (e rischiose, pure, a quanto pare) è da un bel pezzo che andrebbe pietosamente soppresso..

Da quando lo ha preso MS è solo peggiorato, per fortuna che ci sono molte alternative più facili e migliori.

Tra l’altro proprio in questi giorni usando la chat di skype ricevo i messaggi con ritardi assurdi, e quando arrivano li mette nell’ordine cronologico di invio, quindi prima degli ultimi spediti da me, senza alcun avviso, così rischio non vederli. Purtroppo sono costretto a usarlo con una persona, ma a causa di questi casini ho rischiato grossi equivoci.
Cloud7614 Febbraio 2018, 13:57 #10
Originariamente inviato da: sbaffo
Mi pare che nelle impostazioni ci sia la scelta, altrimenti cerchi tra i servizi “updater” e lo disabiliti, se lo trovi...


Sì, io lo so che c'è una voce nelle opzioni, ma tanta gente non sa nemmeno che esiste un menu delle impostazioni...
Era per dire, se consigli di fare una cosa, scrivi due righe su come farla, visto che molti che leggono potrebbero anche porsi il quesito.
EDIT:
anzi, ho provato a disabilitarlo e non si riesce.
C'è scritto "devi effettuare l'accesso come amministratore per cambiare quasta impostazione". Io sono l'amministratore, ho provato anche a lanciare il programma come amministratore, ma cliccando sul pulsante per disabilitare gli aggiornamenti, non succede un tubo (forse perchè ho bloccato la pubblicità di skype tramite file host?)

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^