image

Skype kan ip-adres mobiele gebruikers via malafide link lekken

maandag 28 augustus 2023, 17:15 door Redactie, 6 reacties

Het ip-adres van mobiele Skype-gebruikers is alleen door het versturen van een malafide link te achterhalen. Behalve het openen van het bericht is geen verdere interactie vereist, zoals het klikken op de link zelf. Microsoft was eerst niet van plan om het probleem te verhelpen, maar heeft nu toch een update aangekondigd. Het probleem doet zich alleen voor bij de Skype-app. De desktopapplicatie is niet kwetsbaar. Dat meldt 404 Media, dat door een beveiligingsonderzoeker genaamd 'Yossi' werd ingelicht.

Aangezien Skype nog steeds kwetsbaar is wil de publicatie niet vertellen hoe de kwetsbaarheid precies werkt, behalve dat alleen het openen van een bericht met een speciaal geprepareerde link voldoende is om het ip-adres te lekken. De onderzoeker stelt dat hij Microsoft op 12 augustus over het probleem informeerde, maar het techbedrijf het lekken van het ip-adres niet als een kwetsbaarheid beschouwt. In een verdere uitleg laat Microsoft weten dat het probleem niet ernstig genoeg is om meteen te worden verhelpen, maar het in de toekomst met een update komt om klanten te beschermen.

Reacties (6)
28-08-2023, 20:22 door Anoniem
Door de voorvertoningsfeature hebben toch bijna alle chatplatformen hier last van? Die voorvertoning moet je immers ophalen en dan verklap je je IP. Of mis ik de bug hier?!
28-08-2023, 23:16 door Anoniem
Het oorspronkelijke Skype deed dit standaard al. "peer-to-peer protocol", weet je nog?
Alleen toen was dat nog geen "probleem", en toen waren er ook nog geen bounty-hunters op zoek naar vermeende problemen.
28-08-2023, 23:20 door Anoniem
Door Anoniem: Door de voorvertoningsfeature hebben toch bijna alle chatplatformen hier last van? Die voorvertoning moet je immers ophalen en dan verklap je je IP. Of mis ik de bug hier?!

De meeste applicaties doen dit volgens mij via de device van de sender of via een server om dit tegen te gaan.
29-08-2023, 07:49 door Anoniem
Vaak wordt de voorvertoning door hert cloud platform opgehaald. Maar ik vermeod dat met een speciale link of een bug in de mobile client dit door de client wordt gedaan en dan lekt je ip.
30-08-2023, 08:46 door Anoniem
Door Anoniem: Door de voorvertoningsfeature hebben toch bijna alle chatplatformen hier last van? Die voorvertoning moet je immers ophalen en dan verklap je je IP. Of mis ik de bug hier?!
Ik heb geen ervaring met chatplatformen, maar klopt mijn vermoeden dat je met de voorvertoningsfeature bedoelt dat links zonder erop te klikken al worden geladen zodat ze voorvertoond kunnen worden.

Dan lijkt er hier iets anders aan de hand te zijn. Iemand stuurt jou een link naar bijvoorbeeld google.com. De voorvertoningsfeature zou dan aan google.com je IP-adres verraden. Maar de afzender is niet google.com, en toch weet die op de een of andere manier jouw IP-adres.
30-08-2023, 14:49 door Anoniem
Door Anoniem:
Door Anoniem: Door de voorvertoningsfeature hebben toch bijna alle chatplatformen hier last van? Die voorvertoning moet je immers ophalen en dan verklap je je IP. Of mis ik de bug hier?!
Ik heb geen ervaring met chatplatformen, maar klopt mijn vermoeden dat je met de voorvertoningsfeature bedoelt dat links zonder erop te klikken al worden geladen zodat ze voorvertoond kunnen worden.

Dan lijkt er hier iets anders aan de hand te zijn. Iemand stuurt jou een link naar bijvoorbeeld google.com. De voorvertoningsfeature zou dan aan google.com je IP-adres verraden. Maar de afzender is niet google.com, en toch weet die op de een of andere manier jouw IP-adres.

Als jij als ontvanger de voorvertoning zou genereren en iemand zou jou een IP logger sturen zou je vanaf jouw apparaat het verzoek naar deze logger sturen. Ik neem persoonlijk aan dat dit hier ook het geval is maar dat weet ik natuurlijk niet zeker.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.