AfterDawn logo

WinAMPin skinitiedostoissa turvallisuusaukko

Petteri Pyyny Petteri Pyyny
8 kommenttia

Yhdestä maailman suosituimmasta mediasoittimesta, Nullsoftin WinAMPista on löydetty vakava turvallisuusaukko. Turvallisuusaukkoa voidaan käyttää hyväksi tekemällä tiettyjä muutoksia WinAMPin ns. skinitiedostoihin eli .wsz -päätteisiin tiedostoihin. Muokattua skiniä (eli skinit ovat siis ohjelman ulkoasua muuttavia "teemoja") käytettäessä WinAMPissa, pystyy skinitiedostoon upotettu koodi käynnistämään käyttäjältä salassa minkä tahansa ajettavan ohjelman käyttäjän kovalevyllä, mahdollistaen näin siis käytännössä hyvinkin vakavan turvallisuusuhkan käyttäjille.

Toistaiseksi aukkoon ei ole tullut päivitystä ja ainoana ratkaisuna kerrotaankin jonkin muun kuin WinAMPin käyttö mediasoittimena. Turvallisuusaukkoa hyväkseen käyttäviä .wsz -tiedostoja on jo havaittu liikenteessä, joten ongelma on jo nyt todellinen.

Lähde: Secunia

8 KOMMENTTIA

zilli2/8

Entä jos ei vaihtele skinejä? eihän toi sillon ole mikään ongelma. tai jos käyttää valmiina tulleita skinejä ja kai winamp:in sivuilla olevat skinit pitäis suht turvallisia olla?

Agent_0073/8

Tuossa on siis kyse Modern Skin support:in ongelmasta ja siitä kuinka winamp assosioi noi skinit automaattisesti selaimille, IE ei kysy ollenkaan jos joku sivu tarjoaa skiniä vaan tunkee sen suoraan winamp:ille ja joka sitten suorittaa tuota haitallista koodia. Muut selaimet yleensä kysyvät haluatko antaa winamp:in avata tuon skin:in, mutta harva käyttäjä olettaa niissä olevan vaaraa.
Eli IE:llä ja 3 tai 5 version winamp:illa jossa on modern skin support päällä(oletuksena on) tuo toimii suoraan kun surffaa haitalliselle web sivulle.

zilli4/8

ok, Eilen pistin juuri moder:nin päälle, mutta taidan pistää takaisin classikkiin. Auttaa ja estää vaaran?

Agent_0075/8

joono suosittelen tuota uutta versiota.
tai sitten tuota hyvin ja kevyesti toimivaa 2.9x versiota.

-ReapeR-6/8

joo Winamp v2.91 on kyllä edelleen paras winamppi =)
vakaa ja toimiva..suosittelen..

zilli7/8

Njoo.. turha suositella. olen kyllä käyttänyt sitä aikoinaan ja nyt on toi 5:nen käytössä. Pitänee kai sitten päivittää uuteen jos toi classik modekaan ei ole turvallinen. :/

heappi8/8

nm

TÄMÄN UUTISEN KOMMENTOINTI ON PÄÄTTYNYT