Уйти, чтобы вломиться
00:00 11.08.2004
827 прочтений
Две группы исследователей iDEFENSE и Secunia независимо друг от друга обнаружили ошибку в клиенте мгновенных сообщений AOL Instant Messenger (AIM). Ошибка располагается в обработчике URI-запроса на временное отключение от системы - aim:goaway.
Если владелец Web-сайта сможет с помощью JavaScript подсунуть AIM-клиенту этот запрос с параметром определенной длинны, то он сможет исполнить произвольный код от имени хозяина этого клиента. Ошибка была обнаружена iDEFENSE 16 июня, после чего информация была передана разработчикам AIM. А 9 августа аналогичную информацию обнародовала Secunia, но к этому времени защита уже появилась в последней бета-версии AIM-клиента.