{"id":200998,"date":"2018-02-16T06:43:30","date_gmt":"2018-02-16T05:43:30","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=200998"},"modified":"2024-05-07T01:16:07","modified_gmt":"2024-05-06T23:16:07","slug":"skype-sicherheitslcke-angeblich-seit-oktober-2017-gefixt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/02\/16\/skype-sicherheitslcke-angeblich-seit-oktober-2017-gefixt\/","title":{"rendered":"Skype-Sicherheitsl&uuml;cke angeblich seit Oktober 2017 gefixt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"background-image: none; float: left; padding-top: 0px; padding-left: 0px; margin: 0px 10px 0px 0px; display: inline; padding-right: 0px; border-width: 0px;\" title=\"Skype\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/06\/Skype_thumb.jpg\" alt=\"Skype\" width=\"52\" height=\"55\" align=\"left\" border=\"0\" \/>Noch ein kurzer Nachtrag zum Thema Sicherheitsl\u00fccke in Skype. Microsoft will die k\u00fcrzlich berichtete Sicherheitsl\u00fccke im Skype-Updater bereits im Oktober 2017 behoben haben. Nachfolgend greife ich mal einige Aspekte zum Thema auf.<\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/c126cdba26e64db482253ff3f0bb9132\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte vor einigen Tagen den Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/02\/13\/skype-sicherheitslcke-in-update-bleibt-vorerst-ungefixt\/\">Skype-Sicherheitsl\u00fccke in Update bleibt vorerst ungefixt<\/a> \u00fcber ein Problem berichtet. In Skype gibt es im Update-Prozess des Desktop-Clients f\u00fcr Windows bis zur Version 7.4 eine Sicherheitsl\u00fccke, die einem Angreifer erm\u00f6glichen, Zugriffsrechte auf Systemebene f\u00fcr das System zu erlangen.<\/p>\n<p>Der Updater von Skype l\u00e4uft unter dem Konto System, hat also alle Privilegien. Gleichzeitig kann der Skype-Update-Installer mit einer <a href=\"https:\/\/capec.mitre.org\/data\/definitions\/471.html\" target=\"_blank\" rel=\"noopener\">DLL-Hijacking-Technik<\/a> ausgetrickst werden. Stefan Kanthak hatte das Problem entdeckt und dann an Microsoft gemeldet.<\/p>\n<p>Die R\u00fcckmeldung, die er erhielt, lautete: Der Fehler wird vorerst durch Microsoft nicht behoben. Zack Whittaker hatte das Thema dann bei ZDNet.com <a href=\"http:\/\/www.zdnet.com\/article\/skype-cannot-fix-security-bug-without-a-massive-code-rewrite\/\">aufgegriffen<\/a> und Details ver\u00f6ffentlicht. Dies l\u00f6ste ein weltweites Medienecho aus.<\/p>\n<blockquote><p>Hintergrundinformation: Stefan Kanthak hat Details in seiner Beschreibung auf <a href=\"http:\/\/seclists.org\/fulldisclosure\/2018\/Feb\/33\" target=\"_blank\" rel=\"noopener\">seclists.org<\/a> ver\u00f6ffentlicht. Der Eintrag datiert vom 9. Februar 2018, weil ein Mail-Austausch mit mir den Vorgang bei Stefan wieder hochsp\u00fclte. Er beschloss darauf hin wohl, dann den Vorgang \u00f6ffentlich zu machen.<\/p><\/blockquote>\n<h2>Microsoft: Wir haben im Oktober 2017 gepatcht<\/h2>\n<p>Im <a href=\"https:\/\/answers.microsoft.com\/en-us\/skype\/forum\/skype_newsms\/update-on-installer-for-skype-for-windows-desktop\/242f1415-1399-42e1-a6a2-cd535c8b7ff8?tm=1518635969608&amp;auth=1\" target=\"_blank\" rel=\"noopener\">Microsoft Answers Skype-Forum<\/a> hat Skype Programm-Manager Ellen Kilbourne jetzt Stellung bezogen. Hier ihre Antwort:<\/p>\n<blockquote><p>At Skype, we take security very seriously.<\/p>\n<p>There was an issue with an older version of the Skype for Windows desktop installer \u2013 version 7.40 and lower. The issue was in the program that installs the Skype software \u2013 the issue was not in the Skype software itself. Customers who have already installed this version of Skype for Windows desktop are not affected. We have removed this older version of Skype for Windows desktop from our website skype.com.<\/p>\n<p>The installer for the current version of Skype for Windows desktop (v8) does NOT have this issue, and it has been available since October, 2017.<\/p><\/blockquote>\n<p>Oder auf den kurzen Nenner gebracht: In allen Skype-Clients bis zur Version 7.40 ist die Sicherheitsl\u00fccke enthalten. Im Skype for Windows Desktop Client (Version 8), der seit dem Oktober 2017 erh\u00e4ltlich ist, wurde die Sicherheitsl\u00fccke im Installer gefixt.<\/p>\n<blockquote><p>Korrektur: Urspr\u00fcnglich stand im Text, dass das Ganze zum 17.10.2017 gefixt worden sei. Martin Geu\u00df machte mich darauf aufmerksam, dass das nicht stimmt. Laut <a href=\"https:\/\/blogs.skype.com\/news\/2017\/10\/30\/the-new-skype-for-desktop-is-here\/?eu=true\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a>\u00a0kam der Fix am 30. Oktober 2017.<\/p><\/blockquote>\n<h2>Meine zwei Cents<\/h2>\n<p>Nat\u00fcrlich kommen jetzt wieder die Vorw\u00fcrfe an die Autoren der Beitr\u00e4ge: 'Ihr habt ne Story aufgebauscht, die keine ist. Und eine Sicherheitsl\u00fccke war es auch keine, weil es administrative Privilegien braucht.' Mag sein, mag auch nicht sein \u2013 die Wahrheit liegt im Auge des Betrachters. Nur durch die Berichterstattung l\u00e4sst sich die Sau gezielt durch's Dorf treiben.<\/p>\n<p>Aber die Geschichte hat noch zwei andere Aspekte, die ich auf die Tapete bringen m\u00f6chte. Geht in Richtung 'die linke Hand bei Microsoft wei\u00df nicht, was die rechte tut'. Nur mal zum auf der Zunge zergehen lassen.<\/p>\n<ul>\n<li>Der Eintrag im <a href=\"https:\/\/answers.microsoft.com\/en-us\/skype\/forum\/skype_newsms\/update-on-installer-for-skype-for-windows-desktop\/242f1415-1399-42e1-a6a2-cd535c8b7ff8?tm=1518635969608&amp;auth=1\" target=\"_blank\" rel=\"noopener\">Microsoft Answers Skype-Forum<\/a> stammt vom 14. Februar 2018. Vorher war scheinbar nicht dokumentiert, dass Skype bis zur Version 7.40 ein Problem hat.<\/li>\n<li>Erst der Eintrag vom 9. Februar 2018 in <a href=\"http:\/\/seclists.org\/fulldisclosure\/2018\/Feb\/33\" target=\"_blank\" rel=\"noopener\">seclists.org<\/a> hat daf\u00fcr gesorgt, dass Microsoft reagiert.<\/li>\n<\/ul>\n<p>Aber das Ganze l\u00e4sst sich noch steigern. Laut Skype-Forenbeitrag wurde Skype im Oktober 2017 auf Version 8 aktualisiert, und das Problem behoben. Stefan Kanthak hat auf <a href=\"http:\/\/seclists.org\/fulldisclosure\/2018\/Feb\/33\" target=\"_blank\" rel=\"noopener\">seclists.org<\/a> aber eine Timeline ver\u00f6ffentlicht.<\/p>\n<ul>\n<li>Am 2. September 2017 hat Stefan Kanthak das Problem an Microsoft gemeldet und erhielt einen Tag sp\u00e4ter die R\u00fcckmeldung, dass der Fall er\u00f6ffnet und untersucht werde.<\/li>\n<li>Am 27. Oktober 2017, erhielt Kanthak die nachstehende Meldung vom Microsoft Case-Manager.\"The engineers provided me with an update on this case. They've reviewed the code and were able to reproduce the issue, but have determined that the fix will be implemented in a newer version of the product rather than a security update. The team is planning on shipping a newer version of the client, and this current version will slowly be deprecated. The installer would need a large code revision to prevent DLL injection, but all resources have been put toward development of the new client.\"<\/li>\n<li>Am 30. Oktober kam die Skype Client-Version 8.0 heraus, in der die Sicherheitsl\u00fccke gefixt wurde.<\/li>\n<\/ul>\n<p>Zumindest sind wir da wohl wieder bei linker Hand, rechter Hand. Und es gibt noch eine aktuelle R\u00fcckmeldung von Blog-Leser Karl auf meinen Post bei Google+:<\/p>\n<blockquote><p>Die Version 8 f\u00fcr alles \u00e4lter als Windows 10 ist doch neu. Aber updated sich nicht immer automatisch. W\u00e4hrenddessen will Windows Update einem noch Skype 7 unterjubeln weil es nicht erkennt das 8.x schon installiert ist. Willkommen in der Welt der fehlenden Kommunikation.<\/p><\/blockquote>\n<p>Mehr brauche ich dazu wohl nicht zu sagen. So ist ein kleiner Nachtrag doch noch zu einem l\u00e4ngeren Blog-Beitrag mutiert. (<a href=\"http:\/\/www.theregister.co.uk\/2018\/02\/15\/microsoft_skype_fixed\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n<p><strong>Nachtrag:<\/strong> In obigem Text hatte ich irrt\u00fcmlich den Skype-Fix auf den 17. Oktober, statt den 30. Oktober 2017 gelegt. \u00c4ndert aber am eigentlichen Thema 'schlecht kommuniziert' nichts.<\/p>\n<h2>Microsoft zieht alten Skype-Client zur\u00fcck<\/h2>\n<p>Martin hat bei Dr. Windows <a href=\"https:\/\/www.drwindows.de\/news\/nach-meldung-ueber-sicherheitsluecke-skype-zieht-alten-desktop-client-zurueck\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a>\u00a0zudem darauf hingewiesen, dass Microsoft auf Grund der Berichterstattung den alten Skype-Client 7.40 aus dem Download-Bereich entfernt hat. Hier der Tweet, wo das thematisiert wird.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">No, they say they had the installer for 8.x available since October 2017 AND that they removed the installer for 7.40 from the website. They didn't say *when* they removed 7.40, because they removed it yesterday.<\/p>\n<p>\u2014 Vadim Sterkin (@vsterkin) <a href=\"https:\/\/twitter.com\/vsterkin\/status\/964245069049008128?ref_src=twsrc%5Etfw\">15. Februar 2018<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Damit d\u00fcrfte dieser auch nicht mehr per Windows Update angeboten werden. Im <a href=\"http:\/\/catalog.update.microsoft.com\/\" target=\"_blank\" rel=\"noopener\">Microsoft Update Catalog<\/a> stehen noch Updates f\u00fcr 7.x bereit. Erg\u00e4nzung: Bei\u00a0onmsft.com gibt\u00a0<a href=\"https:\/\/web.archive.org\/web\/20231217053305\/https:\/\/onmsft.com\/news\/microsoft-pulls-installer-for-classic-skype-for-windows-desktop-app-due-to-security-issue\/\" target=\"_blank\" rel=\"noopener\">einen Artikel<\/a>, wo der Download-Link f\u00fcr den alten Skype-Installer von Rafael Rivera noch gepostet wurde (falls das wer noch braucht).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kurzer Nachtrag zum Thema Sicherheitsl\u00fccke in Skype. Microsoft will die k\u00fcrzlich berichtete Sicherheitsl\u00fccke im Skype-Updater bereits im Oktober 2017 behoben haben. Nachfolgend greife ich mal einige Aspekte zum Thema auf.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,2391],"tags":[4328,4362],"class_list":["post-200998","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-skype","tag-sicherheit","tag-skype"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/200998","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=200998"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/200998\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=200998"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=200998"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=200998"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}