Dziura w Gadu-Gadu
26 sierpnia 2004 08:15 Daniel Cieślak
Jeśli więc plik o prawdziwej nazwie:
pic.jpg%20(228%20kB)%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20.bat (ciąg znaków '%20' odpowiada w adresach URL spacji)
zostanie wysłany za pośrednictwem komunikatora, to klient Gadu-Gadu odbiorcy zidentyfikuje go jako pic.jpg - mimo, iż prawdziwe rozszerzenie to .bat. Z listu przesłanego przez odkrywcę błędu do SecurityTracker wynika, że błąd był testowany na pięciu osobach korzystających z GG - 4 z nich uruchomiły przesłany do nich plik.
Ta luka w zabezpieczeniach GG może zostać wykorzystana np. do przesyłania do użytkowników wirusów czy 'trojanów' (użytkownik może być przekonany, że odbiera np. grafikę w formacie .jpg, podczas gdy tak naprawdę będzie to plik z rozszerzeniem .exe).
Warto wspomnieć, że eksperci stosunkowo często wykrywają błędy w zabezpieczeniach popularnych komunikatorów - przy czym niejednokrotnie są to 'dziury' znacznie groźniejsze niż ta odkryta w Gadu-Gadu. Groźne błędy znajdowano m.in. w ICQ oraz AIM (AOL Instant Messenger) - były to luki umożliwiające zdalne wywołanie osławionego błędu przepełnienia bufora i, w konsekwencji, uruchomienie na zaatakowanej maszynie dowolnego kodu.
Udało nam się skontaktować z Bartoszem Kwitkowskim, odkrywcą błędu w GG. Spytaliśmy go, czy poinformował już producentów GG o błędzie - "O tym błędzie nie poinformowałem. Dlaczego? Już wyjaśniam. Dwa tygodnie temu poinformowałem producenta GG, że jest możliwość obejścia hasła do profilu użytkownika. Możemy zdobyć archiwum oraz listę kontaktów. Numer konta oraz hasło użytkownika, pozostaje jednak bezpieczne. Nie otrzymałem odpowiedzi do dnia dzisiejszego. Jeżeli ktoś ignoruje tego rodzaju informacje to znaczy, że ich nie potrzebuje" - powiedział nam Bartosz Kwitkowski. Nasz rozmówca wyjaśnił również, jak udało mu się wpaść na trop luki - "Kilka miesięcy temu był podobny problem z IE. Tylko, że w przypadku GG sprawa jest troszkę utrudniona. Nazwa pliku nie może być za długa, bo nie dojdzie do transferu (pewne ograniczenie). Znalezienie błędu to nie przypadek - szukanie dziur w Windows oraz w aplikacjach, które mają "kontakt" z Internetem jest moim hobby. Zajmuję się bezpieczeństwem systemu Windows od 5 lat" - mówi Kwitkowski.
Skontaktowaliśmy się także w tej sprawie z firmą Sms-Express (producentem Gadu-Gadu) - jej przedstawiciele sprawdzają właśnie doniesienia o błędzie w komunikatorze. Z danych opublikowanych na stronie firmy wynika, że z GG korzysta miesięcznie ponad 2,7 mln użytkowników.
Więcej informacji:
http://www.securitytracker.com/alerts/2004/Aug/1011037.html
Informację o błędzie potwierdził również Łukasz Fołtyn z Sms-Express. Przedstawiciel firmy zastrzegł jednak, że luka w zabezpieczeniach Gadu-Gadu nie jest zbyt groźna: "Plików nie mogą przesyłać nam osoby, których nie mamy na liście kontaktów, więc taka próba przesłania wirusa mogłaby zajść jedynie między znajomymi, co raczej trudno sobie wyobrazić - a na pewno nie jest to sytuacja masowa. Poza tym każdą taką próbę bez problemy wykryje program antywirusowy. Oczywiście, mimo to wkrótce udostępnimy poprawiony program" - uspokaja Łukasz Fołtyn.
- JA
- 2004-08-26 11:29:48
Twórcy GG to debile -nie odpowiadają na sugestie dot. ulepszenia GG, błędów w GG ... czegokolwiek związanego z GG ... ja używam od 2 miesięcy Tlena i namawiam na to wszystkich znajomych !!!
- penknife
- 2004-08-26 11:55:41
zgadzam się z tobą według autorów gg korzystam z tlena od 5 miechów po dodaniu kilu wtyczek jest owiele lepszy od gg w dodatku 250MB na poczte
- Gogiel
- 2004-08-26 14:09:49
Po prostu zainstalujcie sobie Linuksa i cieszcie się Kadu albo ekg :) . Innym wyjsciem jest też Jabber.
- iDAREK
- 2004-08-26 14:16:46
"stronie firmy wynika, że z GG korzysta miesięcznie ponad 2,7 mln użytkowników" no bez przesady, skąd oni takie wygurowane liczby wzieli. Zapewne liszą oni kożystanie z danego numeru, ale ja np. kożystam z sieci GG a nie programu GG, wiec ciekawe czy mnie też biorą w rozliczeniach. Totalna bzdura, a jeśli rzeczywiście chodzi o program to znaczy że GG ma zaimplementowanego Spy ... i jest to program typu SpyWare a nie Freeware! .... Ja tam wole Konnekta, tam przynajmniej wiem na czym stoje i nie jestem uzależniony od IE tak jak to jest w GG!
- Jabberowiec
- 2004-08-26 14:53:34
Używam jabbera - gadam przez niego ze znajomymi z Polski i całego świata. GG nie używam, nawet jako transportu i nie żałuję braku GadającegoG****. (komentarz edytowany przez moderatora)
- Vejita
- 2004-08-26 15:48:08
Hmm a ciekawe czy pan Kwiakowski mial na mysli podglad listy uzytkownikow i archiwum przez net... Jesli tak to bajer :) Bo na razie aby podejzec czyjes archwium na dysku wystarczy archives.dat skopiowac na swoj profil... Ale o tym pewnie wszyscy od dawna wiedza... Swoja droga szkoda ze nie podano tej metody Kwitkowskiego :(. Ale przynajmniej mozna sie bawic w te rozszezenia :]
- Silent
- 2004-08-26 23:32:00
ja tam wale GG 1 wyglada ochydnie nawet na jakis skinach smiesznych wole Tlen.pl Tlen wymiata i ma wypasionego maila!!! 250mb i 20 maila :P tyle i tam z ludzmi z GG mozna pogadac jak popup w nim przeszkadza sciaga sie plugin z oficjalnej strony i ni ma :D
- PiotrP
- 2004-08-27 01:00:32
wydumany problem - dementi system Gadu-Gadu uniemożliwia przesyłanie plików do osób nieznajomych (nie bedących na liście kontaktów) - więc taka próba przesłania wirusa mogłaby zajść pomiędzy znajomymi, co wydaje się być irracjonalne (!!!)
- Yeti
- 2004-08-27 04:06:12
Ze GG to syf to wiem od dawna - jechałem przez pewien czas na power GG ale ze sie czesto wykrzaczało to teraz jest miranda :D I niech sie GG... ;)
- Dżyszla
- 2004-08-27 09:04:29
Kompletnie beznadzieja z odpowiedzią tego gościa z SMS-Express... Fak, że ogranona jest możliwość rozsyłania plików, ale jaka jest pewność, że nasz "znajomy" z listy gg nie ma zawirusowanego pliku? A tworzyć teraz wirusa, który w oparciu o tą lukę rozsyłałby siebie lub innego - nie jest żadnym problemem.
- Ivellios
- 2004-08-27 09:10:26
Jeśli chodzi o ten błąd to tak jak powiedział Silent, (niemal) nikt nie wyśle wirusa znajomemu. Prosta, logiczna zasada nie słuchaj nieznajomego jak ci mówi, żeby dodać do listy kontaktów, to ci wyśle coś fajnego. A jeśli chodzi o wspomniany w artykule drugi błąd z obejściem hasła, to nawet ja wpadłem na to jak takie coś obejść, ale po przeczytaniu arta, widzę, że SMS-Express olewa sobie bezpieczeństwo użytkowników.
- bsp
- 2004-08-27 09:11:05
Polecam Jabbera, ktory jest banalnie prosty i bardzo szybki. Klienty : pod linuxa - Gaim, pod Win - Mirande. Oba rownlogegle uzytkuja zarowno protokol Jabbera jak i GG, wiec z kontaktu ze znajomymi z GG nie tracimy.
- tomxx
- 2004-08-27 10:24:28
Moje zabezpieczenia niezawidą, NAV 2004 NSW 2002 NIS 2004 ZOne Alarm i wewnętrzny firewall xp <lol>
- [lsof]
- 2004-08-27 10:46:25
TROCHE ROZMYDLANY JEST TEMAT: "Plików nie mogą przesyłać nam osoby, których nie mamy na liście kontaktów >> ZGODA! Do tego należy jeszcze dodać, że użytkownicy (nadawca oraz odbiorca) muszą mieć włączoną opcję Połączenie bezpośrednie. więc taka próba przesłania wirusa mogłaby zajść jedynie między znajomymi, co raczej trudno sobie wyobrazić >> Przypominam, że znalazłem 5 losowo wybranych osób, które z miłą chęcią dodały mnie do swojej listy kontaktów :-) a na pewno nie jest to sytuacja masowa. >> ZGODA! Poza tym każdą taką próbę bez problemy wykryje program antywirusowy. >> Czyż to nie jest zbyt duże uogólnienie. Program antywirusowy może wykryć to co już "zna". Ma pewną sygnaturę. "Świeżo" stworzony program >> jest przecież nie do wykrycia. Oczywiście, mimo to wkrótce udostępnimy poprawiony program" >> Nie mogę się doczekać. Pozdrawiam
- tomxx
- 2004-08-27 14:36:57
E jak to zrobić? wysylam komuś plik np. z D:\good.jpg ale co dalej wpisać?
- Tlen.pl
- 2004-08-27 15:15:25
No i luzik - gadu-gadu i tak uzywaja tylko debile...
- Marcin
- 2004-08-27 15:31:12
Yhm... Wszystko pięknie ładnie.. tylko po co podajecie na tacy jak taki błąd wykorzystać i w ogóle gdzie on leży? Zapewne dzięki ten błąd będzie znacznie częściej wykorzystywany... Naprawdę, gratuluję :>>
- amator
- 2004-08-27 15:35:37
Dzisiaj wyprubowalem tą luke. Efekt 100%. "Podmieniłem" polik *.reg i przesłałem to kumplowi w sieci. Troche się zdziwił, że miałem pełny dostęp do jego dysków:) Co do GG to zastanaia mnie opcja ubdate, która jest ukryta i nie da się jej wyłączyc i tylko zwiesza mi kompa:[
- :>
- 2004-08-27 16:16:30
To nawet dość ciekawe tak sobie posprawdzałem i to zależne od systemu ale 98 mozna spokojnie w ten sposób zawiesić :] a pod xp moze i systemu się ruszyć nieda ale wywalic komunikator się da co moim zdaniem mogłoby prowadzić do zwieszenia systemu :] no i niewiem czy to jest taka mała dziurka bo w sumie daje niezłe pole do popisu, nawet pamiętam ze natknąłem sie gdzieś w sieci na trojana ktory bazował na kliencie gg i niewiem czy przypdkiem niewykorzystywał tej dziury :P A przy wysyłaniu odpowiednio spreparowanych plików nawet niewiadomo co w nas udeżyło bo nie dochodzi do nas wiadomość od naszego oprawcy :]
- Tashi
- 2004-08-28 10:29:31
Do Amatora: UPDATE GG nie jest ukryty, to plik update.tmp, poszukaj go sobie w katalogach temp gdziekolwiek je masz na dysku. Ta aplikacja łączy się internetem niezależnie od GG, więc jeśli masz firewalla to wystarczy go nauczyć, żeby update.tmp nie miał dostępu do netu i wsio ;-)
- Zdichu Hemracek
- 2004-08-28 19:17:03
Marcin: dobrze robia, chca w ten sposob zmusic firme do naprawienia babola
- nick
- 2004-08-28 21:16:05
e tam mnie to nie dotyczy. ja mam kadu ;)
- Marek
- 2004-08-30 13:09:48
używam wpkontakta i jest all ok www.kontakt.wp.pl - polecam ICQ, GG i obecnie testowany transport do tlena all is ok! rozmowy glosowe, video, ssl, przesylanie plikow do 4GB z zawrotną szybkością... i wiele, wiele innych
- webster
- 2004-08-31 00:46:08
Z jednej strony mnie to dziwi a z drugiej bawi. SMS - Express powinien dawno wykryc ten blad. A z drugiej strony to git ze jest taka mala dziura :). Zalatwie kumpla ze sie zdziwi jak to zrobilem. Przetestowalem to na kompach w kaffe i 100% dziala. Tylko program antywirusowy przeszkodzil mi w uruchomieniu tego pliku. Ten program to AVG 7.0. Nie wiem czy AVG 6 to potrafi ale testy jeszcze sie nie zakonczyly.
- Tommy
- 2004-09-21 16:33:10
A moje Kadu tak ładnie chodzi... z reszta na ekg/2 też nie moge nażekać ;) http://kadu.net http://dev.null.pl/ekg http://dev.null.pl/ekg2 --- Tommy < tommy.one.pl / tommy@ > jid: tommy@jabberpl.org GG: 155998
Pobierz bezpłatnego e-booka 


