da.phhsnews.com


da.phhsnews.com / Skype er sårbar over for en ubehagelig udnyttelse: Skift til Windows Store Version

Skype er sårbar over for en ubehagelig udnyttelse: Skift til Windows Store Version


Hvis desktopversionen af ​​Skype er på din Windows-computer, er du sårbar overfor en virkelig uhyggelig udnyttelse. En fejl i Skypes opdateringsværktøj kunne give angriberne fuld kontrol over dit system, og Microsoft siger, at der snart ikke er nogen løsning.

Heldigvis kan du undgå problemet fuldstændigt ved at erstatte "desktop" versionen af Skype med den tilgængelige fra Microsoft Store. Alligevel er det pinligt for Microsofts egen software at have en svaghed denne grundlæggende, og udnyttelsen er en Redmond har advaret andre udviklere om flere gange.

Her er hvad denne udnyttelse virker, og hvordan du kan sikre dig at du bruger Den sikre Windows Store-version af Skype.

Hvad er der forkert med Skype?

Opdateringssoftwaren skal holde dig sikker, men ironisk nok i Skypes tilfælde er opdateringen problemet. Det skyldes, at fejlen her ikke er med Skype selv, men snarere værktøjet Skype bruger til at finde og installere opdateringer. Dette opdateringsværktøj er sårbart over for DLL hjjacking, som forsker Stefan Kanthak beskriver:

Denne eksekverbarhed er sårbar over for DLL-kapring: den laster mindst UXTheme.dll fra dens applikationsmappe% SystemRoot% Temp i stedet fra Windows systemkatalog. En ufrivillig (lokal) bruger, der kan placere UXTheme.dll eller nogen af ​​de andre DLL'er, der er indlæst af den sårbare eksekverbare i% SystemRoot% Temp, opnår eskalering af privilegium til SYSTEM-kontoen.

Skype kører i princippet DLL'er fra Temp mappe, hvilke brugere kan få adgang uden administratorrettigheder. Dette gør det trivielt for dårlige skuespillere at skifte DLL'erne og få systemstyring over din computer. Det er den slags sårbarhed, Microsoft advarer specielt udviklere om at undgå, men Microsofts Skype-team synes at have savnet det pågældende notat.

Og det bliver værre. Microsoft fortalte Kanthak, at de "kunne reproducere problemet", men der vil ikke udstedes en patch udstedt for at løse problemet. I stedet planlægger Microsoft at løse problemet under den næste store udgivelse af Skype-det er ikke klart, hvornår det vil være.

Det er ikke ideelt. Heldigvis er der et alternativ.

Løsningen: Brug Windows Store Version

Microsoft tilbyder to versioner af Skype til Windows: "Desktop" -versionen, som har eksisteret i mange år, og Universal Windows Platform (UWP) version, som du kan downloade fra Microsoft Store-appen bundtet med Windows. Kun desktop-versionen er sårbar over for denne særlige udnyttelse, fordi kun den stationære version bruger sit eget opdateringsværktøj.

Microsoft har skubbet brugere til Microsoft Store-versionen af ​​Skype i et stykke tid: Skype-download-siden leder brugere til butikken , for eksempel. Men mange brugere har stadig den desktop-version på deres systemer, og de skal afinstallere det og kun bruge Store-versionen, hvis de ønsker at være sikre på denne udnyttelse.

Hvordan kan du se hvilken version du har? Den nemmeste måde er at søge efter "Skype" i startmenuen. Hvis du ser ordene "Trusted Microsoft Store app" under Skypes navn, er du sikkert dækket.

De to apps ser også helt anderledes ut. Her er "desktop" -versionen:

Hvis din Skype ser ud som dette, er du udsat for udnyttelsen. Du bør afinstallere Skype og derefter downloade Microsoft Store-versionen.

Her er Microsoft Store-versionen:

Hvis din Skype ligner dette, er du sikker: opdateringer til denne version håndteres ved hjælp af Microsoft Store, så sårbarheden er ikke relevant.

Det er uheldigt, at Microsoft ikke blot lapper denne sårbarhed, men i det mindste er der en fungerende version af Skype, der er låst ned. Og mens grænsefladen og funktionerne i Microsoft Store-versionen er en tilpasning, fungerer ting som at ringe og chatte fungere fint i vores test, selvom grænsefladen tilbyder færre muligheder. Og hej: Der er ingen grimme annoncer i Store-versionen, så det er et plus.


Hvordan deaktiverer du en computers harddisk LED-lampe?

Hvordan deaktiverer du en computers harddisk LED-lampe?

Når du har travlt med at arbejde på din bærbare computer, er det sidste, du har brug for, en konstant flimrende harddiskaktivitet, der lider dig. Er der en nem måde at deaktivere den på, eller skal du gå med en mere rund løsning? Dagens SuperUser Q & A-indlæg har nogle løsninger på en frustreret læsers problem.

(how-top)

Hvad er Alexas korte tilstand, og hvordan tænder jeg den (eller slukket)?

Hvad er Alexas korte tilstand, og hvordan tænder jeg den (eller slukket)?

Alexa's nye "Brief Mode" gør hende lidt mindre chatty, når man svarer på kommandoer. Her er præcis, hvad Kort tilstand gør, og hvordan du kan tænde og slukke. Kort sagt betyder Alexa at råbe "OK!" Efter hver enkelt smarthome-kommando, der erstatter det med en subtil bekræftelseskabel i stedet. Amazon hævder også, at Brief Mode vil gøre Alexa til en mindre uklar, når hun svarer med nogle typer oplysninger, men vi har endnu ikke kunnet finde nogen kommandoer, hvor det er rigtigt.

(how-top)