Skype Extras Manager(skypePM.exe)の skype-plugin:URI 任意の XML ファイルの削除(uncredentialed check)

medium Nessus プラグイン ID 50597

概要

リモート Skype クライアントにより、任意の XML ファイルを削除できます。

説明

According to its timestamp, the version of Skype installed on the remote host likely includes a version of the Skype Extras Manager (skypePM.exe) that has a flaw in its handling of the 'skype-plugin: ' protocol.

攻撃者が影響を受けるシステムのユーザーを騙して、特別に細工されたリンクをクリックさせた場合、ユーザーの権限にしたがって任意の「.xml」ファイルが影響を受けるシステムで削除される可能性があります。

ソリューション

Skype 4.2.0.169 または以降では、この問題に対処することが報告されているため、このバージョンまたは以降にアップグレードしてください。

参考資料

https://www.zerodayinitiative.com/advisories/ZDI-10-028/

https://seclists.org/bugtraq/2010/Mar/115

プラグインの詳細

深刻度: Medium

ID: 50597

ファイル名: skype_4_2_0_169.nasl

バージョン: 1.10

タイプ: remote

エージェント: windows

ファミリー: Windows

公開日: 2010/11/15

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: cpe:/a:skype:skype

必要な KB アイテム: Services/skype

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2010/5/20

脆弱性公開日: 2010/3/11

参照情報

BID: 38667

SECUNIA: 38875