Dispositivos

Cisco e Skype divulgam falhas em seus sistemas

Ambos os bugs foram rotulados como nota 10 no Sistema de Classificação de Vulnerabilidade Comum. Além disso, especialistas afirmam que essas falhas não foram totalmente resolvidas. Soluções paleativas, e não definitivas, foram tomadas.

Segundo comunicado postado pela Cisco Systems em seu website, uma falha detectada em seu Administrador de Comunicação Unificada, anteriormente denominado CallManager, poderia ser usado pelos criminosos virtuais para instalar códigos maliciosos em qualquer PC que rode o software. A Cisco divulgou ainda que a vulnerabilidade crítica foi classificada como um perfeito “10” no sistema de pontuação do padrão de segurança da indústria do bug.

A Symantec Corp. alertou os usuários de seu serviço de ameaças DeepSight sobre a falha e apressou-os a consertar o problema. A empresa também sugeriu que os consultores da Cisco devem criar uma “proteção” que atualmente não existe.

A Cisco fez um update no seu software de administração de chamadas, postou links para downloads e disponibilizou instruções de como desativar o serviço falho, em vez de consertá-lo. “Administradores de rede devem ainda bloquear acesso ao TCP Port 2444 no perímetro”, informou empresa.

A TippingPoint, empresa da 3Com Corp., foi a responsável por alertar a Cisco sobre a falha, sete meses atrás. De acordo com Danish, rastreador de vulnerabilidade da Secunia ASA, o administrador de chamadas da Cisco foi consertado quatro vezes no último ano, mas um bug revelado em março de 2007 permanece sem conserto e outro de maio foi apenas parcialmente consertado.

Skype

O Skype confirmou um dos bugs, refutando sua possível alta vulnerabilidade e temporariamente desabilitando a característica usada para explorar a falha. A empresa, contudo, não respondeu por um segundo bug, ainda mais sério, com o qual os hackers podem atacar utilizadores Skype em hot spots públicos sem fio.

De acordo com o pesquisador israelita Aviv Raff, no que ele chamou de “guia de vulnerabilidades cross-zone” o bug pode ser alavancado por ataques armados com arquivos de video maliciosos. A entrada, segundo Raff, seria através de uma porta de segurança que o Skype deixou largamente aberta. Se um hacker conseguir injetar um script malicioso em alguma pagina HTML, ele pode comprometer completamente a máquina.

Outro pesquisador, Petko Petkov, do Grupo GNUCITIZEN, demonstrou como seria simples um ataque ao sistema. “O modo mais óbvio seria usar ou enviar por spam o Dailymotion, com centenas de filmes infectados que correspondem às populares palavras-chave”. O especialista alertou ainda para que o Skype não seja utilizado em redes públicas sem fio.

O Skype postou um aconselhamento de segurança que reconheceu o manual bug cross-zone, dizendo que a ameaça afeta todas as versões Windows do software, incluindo as versões 3.5 e 3.6. A empresa classificou a falha como “10” no Sistema de Classificação de Vulnerabilidade Comum, mais alta nota permitida pelos padrões da industria de segurança de bugs. O Skype ainda não tem uma solução para o bug. Ao invés disso, simplesmente fechou o acesso ao Dailymotion até que o problema seja resolvido.

Mas isso pode não garantir a segurança do Skype, disse Petkov, que também argumentou que o software VoIP abriga algumas vulnerabilidades, especificamente dados não cifrados dentro de anúncios do Skype, alguns dos quais, afirma o especialista, acabam sendo exibidos pelo mesmo controlador IE Web numa zona de baixa segurança.

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *