AIM a rischio attacchi
A rischio il client di chat di AOL AIM dopo la scoperta di una vulnerabilità che permette l'esecuzione di comandi da remoto
di Marco Giuliani pubblicata il 17 Agosto 2004, alle 14:11 nel canale SicurezzaiDefense, società impegnata nel settore della sicurezza informatica, ha scoperto un bug nel sistema di instant messaging AIM prodotto da AOL.
Il bug consiste in un'errata gestione del sistema di away, precisamente della funzione 'goaway'. Mandando una stringa di una determinata lunghezza il buffer va a sovrascrivere parte di codice presente nello stack, causando un buffer overflow.
Sfruttando questa falla un attacker remoto può eseguire comandi con i privilegi dell'utente che sta usando AIM. Anche le ultime versioni di AIM (5.5 e superiori), seppur compilate con Microsoft Visual Studio .NET 2003 e quindi con la funzione 'stack protection', sono tuttavia vulnerabili.
iDefense sta collaborando con AOL dal 7 Luglio scorso per sistemare questo bug. Tuttavia nei giorni scorsi un altro gruppo di ricercatori ha scoperto la vulnerabilità e ha mandato un advisory al sito Secunia, per cui la società ha deciso di rendere pubblico il problema.
L'exploit di questa vulnerabilità richiede che l'utente AIM clicchi su un URL contraffatto dall'attacker.
Fino a quando AOL non rilascerà una patch, per sistemare il problema basta cancellare la chiave 'aim' sotto 'HKEY_CLASSES_ROOT\'.









DJI Romo 2: tante novità lo rendono un robot completo
Sony Bravia 9 II: il True RGB alla prova, dove l'LCD sfida l'OLED
Geely EX5, un mese al volante: il SUV elettrico cinese che ci ha sorpreso (quasi) senza riserve
Robot aspirapolvere in offerta: da ECOVACS T30e OMNI a 274€ fino a X12S OMNICYCLONE, ecco quale scegliere tra MOVA, roborock e Dreame
Quantum Galileo Interferometer: così la gravità di Einstein entra nel mondo quantistico
GeForce RTX 5090 con connettori a 8 pin testata: NVIDIA non ha più scuse, sono chiaramente migliori
Cento agenti IA lasciati soli: qualcuno bara, ma gli altri fanno la spia. I risultati dello studio
Il settore degli smartphone pieghevoli crescerà tantissimo tra il 2026 e il 2027
Social e minori, la Svizzera si spacca: l'87% vuole il divieto, la politica dice no
Smart TV LG sotto accusa per la privacy: l'azienda nega la raccolta continua di dati
Il più grande studio indipendente sulle batterie EV ribalta le paure degli automobilisti
CSIRT as a Service, il servizio di risposta agli incidenti di Axitea per le aziende interessate dalla NIS2
Plaud One, consegne nel quarto trimestre e un modello a crediti al posto dell'abbonamento
Queste DDR5 puntano tutto sulla latenza: G.Skill Trident Z5 Royal NeoX supportano EXPO ULL
Utenti Windows 11 in rivolta: il desktop diventa un cartellone pubblicitario a pieno schermo
I computer quantistici riusciranno a rompere Bitcoin in meno di un mese, secondo uno studio di IonQ
Il clone di Tetris razzista rimosso dalla Casa Bianca: non è più disponibile su Arcade.gov









6 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoCiao.
Plausibile sì, ma non molto consono alla "netiquette"
uno si scoccia a dover cambiare magari icona ogni tot minuti a seconda di quello che fà...tanto vale mandare il msg e quando l'altro risponde risponde...
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".