ICQ-Warnung - Verwendet andere Clients...

Hier kann alles mögliche diskutiert werden. Themen zu Purebasic sind hier erwünscht.
Flames und Spam kommen ungefragt in den Mülleimer.
PMTheQuick
Beiträge: 630
Registriert: 05.05.2005 19:06

ICQ-Warnung - Verwendet andere Clients...

Beitrag von PMTheQuick »

Hi all,

ich möchte einfach kurz mal etwas erwähnen. Durch eine Sicherheitslücke kann man jeden x-beliebigen Code in nen ICQ-Fenster "reinschreiben". Somit könnte man den ICQ Client crashen oder Schadcode ausführen. Das Problem sind die tZers. Es kommt ja immer: "Du wurdest gtZed: Gangsta" oder sowas. Genau diesen Text "Gangsta" kann man ändern. Wie sage ich jetzt nicht. Und genau dieser Bereich ist ungeschützt vor HTML-Code. Wer es nicht glaubt, kann es mir sagen und ich teste es bei ihm. Abhilfe: Alternativer Client wie z.B. Miranda oder so.
Das ist übrigens kein Witz, sondern Wahrheit. Ich (und auch andere) können jeden beliebigen Frame, jedes beliebiges Bild, jeder beliebige JavaCode in das ICQ-Fenster "injecten". Nur so als Warnung.

Gruss
PMTheQuick ;)

PS: Habe es selber getestet. Mir mit dieser Lücke nen IE6 Exploit geschickt. Dazu habe ich zwei ICQ-Accs verwendet. Geschickt... Nachrichten-Fenster öffnet sich... ICQ-Crash (stürzt ab) Damit könnte man aber auch Frames & co. verwenden.
Benutzeravatar
NicTheQuick
Ein Admin
Beiträge: 8807
Registriert: 29.08.2004 20:20
Computerausstattung: Ryzen 7 5800X, 64 GB DDR4-3200
Ubuntu 24.04.2 LTS
GeForce RTX 3080 Ti
Wohnort: Saarbrücken

Beitrag von NicTheQuick »

Deeswegen nutze ich Trillian auf Windows und Pidgin unter Linux. <)
Kaeru Gaman
Beiträge: 17389
Registriert: 10.11.2004 03:22

Beitrag von Kaeru Gaman »

ist Miranda oder Trillian denn komplett funktionell?
oder gehen dort die tZer garnich?
...wär ja auch nich schlimm, is ja eh überflüssig wie Helium bei 1.2 Kelvin...
Der Narr denkt er sei ein weiser Mann.
Der Weise weiß, dass er ein Narr ist.
Benutzeravatar
PMV
Beiträge: 2765
Registriert: 29.08.2004 13:59
Wohnort: Baden-Württemberg

Re: ICQ-Warnung - Verwendet andere Clients...

Beitrag von PMV »

PMTheQuick hat geschrieben:PS: Habe es selber getestet. Mir mit dieser Lücke nen IE6 Exploit geschickt. Dazu habe ich zwei ICQ-Accs verwendet. Geschickt... Nachrichten-Fenster öffnet sich... ICQ-Crash (stürzt ab) Damit könnte man aber auch Frames & co. verwenden.
Und was ist, wenn man den IE7 drauf hat? :D
... wer den IE6 heut noch nutzt, dem ist auch das egal :wink:
Kaeru Gaman hat geschrieben:ist Miranda oder Trillian denn komplett funktionell?
oder gehen dort die tZer garnich?
...wär ja auch nich schlimm, is ja eh überflüssig wie Helium bei 1.2 Kelvin...
öhm ... mit dem aktuellen Trillian in der Basic Version, ich weis garnicht
was ein tZer ist :lol: ... ansonnsten, wer weis was Trillian Astra später
bieten wird <)

MFG PMV
Zuletzt geändert von PMV am 03.03.2008 19:57, insgesamt 1-mal geändert.
alte Projekte:
TSE, CWL, Chatsystem, GameMaker, AI-Game DLL, Fileparser, usw. -.-
PMTheQuick
Beiträge: 630
Registriert: 05.05.2005 19:06

Re: ICQ-Warnung - Verwendet andere Clients...

Beitrag von PMTheQuick »

PMV hat geschrieben:
PMTheQuick hat geschrieben:PS: Habe es selber getestet. Mir mit dieser Lücke nen IE6 Exploit geschickt. Dazu habe ich zwei ICQ-Accs verwendet. Geschickt... Nachrichten-Fenster öffnet sich... ICQ-Crash (stürzt ab) Damit könnte man aber auch Frames & co. verwenden.
Und was ist, wenn man den IE7 drauf hat? :D
... wer den IE6 heut noch nutzt, dem ist auch das egal :wink:

MFG PMV
Es gibt auch IE7 Exploits :D Auch IE5,4,3,2,1 ;) Also sind ALLE betroffen. Alle originalen ICQ-Clients.

@KaeruGaman: Miranda kann auch tZers, allerdings ist dort diese Lücke nicht vorhanden. Auch nicht in Trillian, Pigdin u.s.w. ICQ is das einzige gefährliche Prog...

Gruss
PMTheQuick ;)
Kaeru Gaman
Beiträge: 17389
Registriert: 10.11.2004 03:22

Beitrag von Kaeru Gaman »

k, thnx für den hinweis...
hatte ICQ noch gernicht drauf auf der neuen maschine, werd mir dann gleich Miranda oder Trillian holen...
vom Namen her eher Trillian... (yo 42, und danke für den Fisch)
Der Narr denkt er sei ein weiser Mann.
Der Weise weiß, dass er ein Narr ist.
almgaudi
Beiträge: 26
Registriert: 11.02.2007 21:57
Kontaktdaten:

Beitrag von almgaudi »

Hallo

Das, dass PMTheQuick da eben verfasst habe, kann ich nur bestätigen. Er war ja selbstverständlich auch so nett es bei mir zu testen :twisted: . Naja er konnte locker nen HTML-Code einschleusen. Benutze jetzt auch Miranda und empfehle es auch allen anderen hier :wink:

MFG,
Sven.
PB 4.20 Beta 2
Benutzeravatar
ZeHa
Beiträge: 4760
Registriert: 15.09.2004 23:57
Wohnort: Friedrichshafen
Kontaktdaten:

Beitrag von ZeHa »

Weiß jemand ob das nur für das allerneueste ICQ gilt? Weil das einzusetzen weigere ich mich sowieso... oder ist das auch bei 5.1 ein Problem?
Bild     Bild

ZeHa hat bisher kein Danke erhalten.
Klicke hier, wenn Du wissen möchtest, woran ihm das vorbeigeht.
PMTheQuick
Beiträge: 630
Registriert: 05.05.2005 19:06

Beitrag von PMTheQuick »

ZeHa hat geschrieben:Weiß jemand ob das nur für das allerneueste ICQ gilt? Weil das einzusetzen weigere ich mich sowieso... oder ist das auch bei 5.1 ein Problem?

Bei 5.1 gibt es ja auch schon tZers, oder? Alle ICQ-Versionen die tZers unterstützen sind betroffen!

Gruss
PMTheQuick ;)
Benutzeravatar
ZeHa
Beiträge: 4760
Registriert: 15.09.2004 23:57
Wohnort: Friedrichshafen
Kontaktdaten:

Beitrag von ZeHa »

Ja, diesen Mist gibt es, aber kann ja sein daß hier trotzdem kein IE6 eingebettet wird. Außerdem ist überall nur von ICQ6 die Rede... naja ich werd mal weiterforschen oder es selbst ausprobieren
Bild     Bild

ZeHa hat bisher kein Danke erhalten.
Klicke hier, wenn Du wissen möchtest, woran ihm das vorbeigeht.
Antworten