Skype è vulnerabile a un brutto exploit: passa alla versione di Windows Store

Feb 14, 2025
Privacy e sicurezza
CONTENUTO UNCACHED

Se la versione desktop di Skype è sul tuo computer Windows, sei vulnerabile a un brutto exploit. Un difetto nello strumento di aggiornamento di Skype potrebbe dare agli aggressori il pieno controllo del tuo sistema e Microsoft afferma che non ci sarà una soluzione a breve.

Fortunatamente, puoi evitare completamente il problema sostituendo la versione "desktop" di Skype con quella disponibile da Microsoft Store . Tuttavia, è imbarazzante per il software di Microsoft avere una debolezza così fondamentale, e l'exploit in questione è quello che Redmond ha avvertito più volte altri sviluppatori.

Ecco cosa funziona questo exploit e come puoi assicurarti di utilizzare la versione sicura di Skype di Windows Store.

Cosa c'è di sbagliato in Skype?

L'aggiornamento del software dovrebbe mantenerti al sicuro, ma ironicamente nel caso di Skype, l'aggiornamento è il problema. Questo perché il difetto qui non è con Skype stesso, ma piuttosto lo strumento che Skype utilizza per trovare e installare gli aggiornamenti. Questo strumento di aggiornamento è vulnerabile all'hjjacking della DLL, come delinea il ricercatore Stefan Kanthak :

Questo eseguibile è vulnerabile al dirottamento della DLL: carica almeno UXTheme.dll dalla directory dell'applicazione% SystemRoot% Temp invece dalla directory di sistema di Windows. Un utente (locale) senza privilegi che è in grado di inserire UXTheme.dll o una qualsiasi delle altre DLL caricate dall'eseguibile vulnerabile in% SystemRoot% Temp ottiene l'escalation dei privilegi all'account SYSTEM.

Fondamentalmente, Skype funziona DLL dalla cartella Temp, a cui gli utenti possono accedere senza diritti di amministratore. Ciò rende banale per i malintenzionati cambiare le DLL e ottenere il controllo a livello di sistema sul computer. È il tipo di vulnerabilità Microsoft avverte specificamente gli sviluppatori di evitare , ma il team Skype di Microsoft sembra essersi perso quel particolare memo.

E peggiora. Microsoft ha detto a Kanthak che "sono stati in grado di riprodurre il problema", ma non verrà rilasciata una patch per risolvere il problema. Microsoft prevede invece di risolvere il problema durante la prossima importante versione di Skype: non è chiaro quando sarà.

Non è ... l'ideale. Per fortuna, c'è un'alternativa.

La soluzione: usa la versione di Windows Store

Microsoft offre due versioni di Skype per Windows: la versione "Desktop", che esiste da secoli, e la versione UWP (Universal Windows Platform), che puoi scaricare dall'app Microsoft Store in bundle con Windows. Solo la versione desktop è vulnerabile a questo particolare exploit, perché solo la versione desktop utilizza il proprio strumento di aggiornamento.

Microsoft sta spingendo gli utenti alla versione di Microsoft Store di Skype per un po ': il Skype download page indirizza gli utenti allo Store, ad esempio. Ma molti utenti hanno ancora la versione desktop sui loro sistemi e dovrebbero disinstallarla e utilizzare la versione Store solo se vogliono stare al sicuro da questo exploit.

Come puoi sapere quale versione hai? Il modo più semplice è cercare "Skype" nel menu di avvio. Se vedi le parole "App attendibile di Microsoft Store" sotto il nome di Skype, probabilmente sei coperto.

Anche le due app hanno un aspetto completamente diverso. Ecco la versione "desktop":

Se il tuo Skype ha questo aspetto, sei vulnerabile all'exploit. Dovresti disinstallare Skype, quindi scarica la versione di Microsoft Store .

Ecco la versione di Microsoft Store:

Se il tuo Skype ha questo aspetto, sei al sicuro: gli aggiornamenti per questa versione vengono gestiti tramite Microsoft Store, quindi la vulnerabilità non è rilevante.

È un peccato che Microsoft non si limiti a correggere questa vulnerabilità, ma almeno esiste una versione funzionante di Skype che è bloccata. E mentre l'interfaccia e le funzionalità della versione di Microsoft Store saranno un aggiustamento, cose come la chiamata e la chat funzionano bene nei nostri test, anche se l'interfaccia offre meno opzioni. E hey: non ci sono brutte pubblicità nella versione Store, quindi questo è un vantaggio.

TLDR: Sinofsky Booted From Microsoft Over Windows 8?


Privacy e sicurezza - Articoli più popolari

Cosa fare se perdi un Nest Tag

Privacy e sicurezza Jan 5, 2025

CONTENUTO UNCACHED Il Nest Secure Il sistema di sicurezza è dotato di due Nest Tag, che possono essere utilizzati per attivare e disattivare rapidamente il sistema..


Come segnalare un post di Facebook

Privacy e sicurezza May 16, 2025

CONTENUTO UNCACHED Anche se Facebook è più personale di Twitter - è meno probabile che tu abbia una partita urlante con uno sconosciuto anonimo e casuale - non è privo di prob..


La frammentazione non è colpa di Android, ma dei produttori

Privacy e sicurezza Jul 19, 2025

È il 2017 e vedo ancora persone che criticano Android per la "frammentazione". Questo dà ad Android in generale una cattiva reputazione e voglio chiarire i fatti: non è colpa di ..


Gli squatter di domini possono rilevare quando le persone fanno richieste WHOIS?

Privacy e sicurezza May 11, 2025

CONTENUTO UNCACHED Può essere molto frustrante scoprire che il nome di dominio non reclamato che volevi è stato registrato all'improvviso da uno squatter di dominio il giorno do..


Come consentire solo le app dallo Store su Windows 10 (e le app desktop nella whitelist)

Privacy e sicurezza Apr 10, 2025

CONTENUTO UNCACHED Creators Update di Windows 10 ha un interruttore che puoi capovolgere per consentire solo le app da Windows Store. Questa funzione può essere utili..


La Guida per principianti a iptables, il firewall Linux

Privacy e sicurezza Aug 27, 2025

Iptables è un'utilità firewall estremamente flessibile creata per i sistemi operativi Linux. Che tu sia un principiante di Linux o un amministratore di sistema, probabilmente c'è..


5 motori di ricerca alternativi che rispettano la tua privacy

Privacy e sicurezza Jul 5, 2025

Google, Bing, Yahoo: tutti i principali motori di ricerca tengono traccia della cronologia delle ricerche e creano profili su di te, fornendo risultati diversi in base alla cronolog..


Modifica o reimposta la password di Windows da un Live CD di Ubuntu

Privacy e sicurezza Jul 11, 2025

Se non riesci ad accedere anche dopo aver provato le tue dodici password, o se hai ereditato un computer completo di profili protetti da password, non preoccuparti: non devi eseguire una nuov..


Categorie