it.phhsnews.com


it.phhsnews.com / Skype è vulnerabile a un brutto exploit: passa alla versione di Windows Store

Skype è vulnerabile a un brutto exploit: passa alla versione di Windows Store


Se la versione desktop di Skype è sul tuo computer Windows, sei vulnerabile a un exploit davvero sgradevole. Un difetto nello strumento di aggiornamento di Skype potrebbe consentire agli aggressori di avere il pieno controllo del sistema, e Microsoft dice che non ci sarà una soluzione a breve.

Fortunatamente, puoi evitare completamente il problema sostituendo la versione "desktop" di Skype con quello disponibile da Microsoft Store. Tuttavia, è imbarazzante che il software Microsoft abbia una debolezza così fondamentale, e l'exploit in questione è uno che Redmond ha avvisato altri sviluppatori di più volte.

Ecco come funziona questo exploit e come puoi essere sicuro di stare usando la versione Windows Store sicura di Skype.

Cosa c'è di sbagliato con Skype?

L'aggiornamento del software dovrebbe tenerti al sicuro, ma ironicamente, nel caso di Skype, l'aggiornamento è il problema. Questo perché il difetto qui non è con Skype stesso, ma piuttosto lo strumento utilizzato da Skype per trovare e installare gli aggiornamenti. Questo strumento di aggiornamento è vulnerabile al hjjacking DLL, come sottolinea il ricercatore Stefan Kanthak:

Questo eseguibile è vulnerabile al dirottamento DLL: carica almeno UXTheme.dll dalla directory dell'applicazione% SystemRoot% Temp invece dalla directory di sistema di Windows. Un utente (locale) non privilegiato che è in grado di inserire UXTheme.dll o una delle altre DLL caricate dall'eseguibile vulnerabile in% SystemRoot% Temp acquisisce l'escalation dei privilegi sull'account SYSTEM.

Fondamentalmente, Skype esegue DLL da Temp cartella, a cui gli utenti possono accedere senza diritti di amministratore. Ciò rende banale la possibilità per i cattivi attori di sostituire le DLL e ottenere il controllo del livello di sistema sul computer. È il tipo di vulnerabilità Microsoft avvisa in modo specifico gli sviluppatori da evitare, ma il team Skype di Microsoft sembra aver perso quel particolare promemoria.

E peggiora. Microsoft ha detto a Kanthak che "sono stati in grado di riprodurre il problema", ma non verrà rilasciata alcuna patch per risolvere il problema. Invece, Microsoft ha in programma di risolvere il problema durante la prossima major release di Skype: non è chiaro quando lo sarà.

Questo ... non è l'ideale. Fortunatamente, c'è un'alternativa.

La soluzione: utilizzare la versione di Windows Store

Microsoft offre due versioni di Skype per Windows: la versione "Desktop", che esiste da anni, e la Universal Windows Platform (UWP) versione, che è possibile scaricare dall'app Microsoft Store in bundle con Windows. Solo la versione desktop è vulnerabile a questo particolare exploit, perché solo la versione desktop utilizza il proprio strumento di aggiornamento.

Microsoft ha spinto gli utenti alla versione Microsoft Store di Skype per un po 'di tempo: la pagina di download di Skype indirizza gli utenti allo Store , per esempio. Ma molti utenti hanno ancora la versione desktop sui loro sistemi, e dovrebbero disinstallarla e utilizzare la versione Store solo se vogliono stare al sicuro da questo exploit.

Come puoi sapere quale versione hai? Il modo più semplice è cercare "Skype" nel menu di avvio. Se vedi le parole "Trusted Microsoft Store app" sotto il nome di Skype, probabilmente sei coperto.

Anche le due app sembrano completamente diverse. Ecco la versione "desktop":

Se il tuo Skype appare così, sei vulnerabile all'exploit. Dovresti disinstallare Skype, quindi scaricare la versione di Microsoft Store.

Ecco la versione di Microsoft Store:

Se il tuo Skype è così, sei al sicuro: gli aggiornamenti per questa versione sono gestiti tramite Microsoft Store, quindi la vulnerabilità è non pertinente.

È un peccato che Microsoft non tolleri solo questa vulnerabilità, ma almeno c'è una versione funzionante di Skype bloccata. E mentre l'interfaccia e le funzionalità della versione di Microsoft Store saranno un aggiustamento, cose come la chiamata e la chat funzionano bene nei nostri test, anche se l'interfaccia offre meno opzioni. E hey: non ci sono brutti annunci nella versione Store, quindi questo è un vantaggio.


Come sincronizzare Cortana Promemoria da un PC Windows 10 al tuo iPhone o al tuo telefono Android

Come sincronizzare Cortana Promemoria da un PC Windows 10 al tuo iPhone o al tuo telefono Android

L'assistente virtuale Cortana di Windows 10 ti consente di impostare i promemoria con la tua voce, digitandoli nella casella Cortana in la barra delle applicazioni o dall'app Sticky Notes. Normalmente questi promemoria si aprono solo quando sei al computer, facendoli perdere facilmente. L'app Cortana per iPhone e Android può inviarti notifiche push sul telefono quando Cortana ha bisogno di ricordarti qualcosa, quindi riceverai quei promemoria anche quando sei lontano dal tuo computer.

(how-top)

10 Alternative a Steam per l'acquisto di giochi per PC economici

10 Alternative a Steam per l'acquisto di giochi per PC economici

Quando si parla di distribuzione digitale per giochi per PC, Steam è il campione indiscusso, con circa 2,4 miliardi di vendite totali a marzo 2017. Ma solo perché attualmente ha un ruolo guida nel mercato non significa che devi ridurre le tue scelte per gli acquisti di giochi digitali. Ecco 10 alternative a Steam per i giocatori PC, alcune delle quali offrono compatibilità con Steam, e che spesso battono anche sul prezzo.

(how-top)