Skype är sårbart för en otäck exploatering: Byt till Windows Store-versionen

Feb 14, 2025
Sekretess och säkerhet
OBEHANDLAT INNEHÅLL

Om skrivbordsversionen av Skype finns på din Windows-dator är du utsatt för en riktigt otäck exploatering. En brist i Skypes uppdateringsverktyg kan ge angripare full kontroll över ditt system, och Microsoft säger att det inte kommer att bli en lösning snart.

Lyckligtvis kan du undvika problemet helt genom att ersätta Skype-versionen av Skype med den tillgängliga från Microsoft Store . Ändå är det pinsamt för Microsofts egen programvara att ha en svaghet av detta grundläggande, och utnyttjandet i fråga är en som Redmond har varnat andra utvecklare om flera gånger.

Här är vad denna exploatering fungerar och hur du kan se till att du använder den säkra Windows Store-versionen av Skype.

Vad är fel med Skype?

Uppdatering av programvara är tänkt att hålla dig säker, men ironiskt nog i Skypes fall är uppdatering problemet. Det beror på att felet här inte är med Skype själv utan snarare verktyget Skype använder för att hitta och installera uppdateringar. Detta uppdateringsverktyg är sårbart för DLL hjjacking, som forskare Stefan Kanthak beskriver :

Den här körningen är sårbar för DLL-kapning: den laddar åtminstone UXTheme.dll från sin applikationskatalog% SystemRoot% Temp istället från Windows systemkatalog. En privilegierad (lokal) användare som kan placera UXTheme.dll eller någon av de andra DLL-filer som laddas av den sårbara körbara filen i% SystemRoot% Temp får en ökad privilegium till SYSTEM-kontot.

I grund och botten kör Skype DLL-filer från Temp-mappen, som användare kan komma åt utan administratörsrättigheter. Detta gör det trivialt för dåliga aktörer att byta ut DLL-filer och få systemnivåkontroll över din dator. Det är den typ av sårbarhet Microsoft varnar specifikt utvecklare för att undvika , men Microsofts Skype-team verkar ha missat just det här memot.

Och det blir värre. Microsoft berättade för Kanthak att de "kunde återskapa problemet", men det kommer inte att utfärdas en korrigeringsfil för att lösa problemet. Istället planerar Microsoft att lösa problemet under nästa större version av Skype - det är inte klart när det kommer att bli.

Det är ... inte perfekt. Tack och lov finns det ett alternativ.

Lösningen: Använd Windows Store-versionen

Microsoft erbjuder två versioner av Skype för Windows: "Desktop" -versionen, som funnits i åldrar, och UWP-versionen (Universal Windows Platform), som du kan ladda ner från Microsoft Store-appen med Windows. Endast skrivbordsversionen är sårbar för detta speciella utnyttjande, eftersom endast skrivbordsversionen använder sitt eget uppdateringsverktyg.

Microsoft har drivit användare till Microsoft Store-versionen av Skype ett tag: Skypes nedladdningssida dirigerar användare till butiken, till exempel. Men många användare har fortfarande skrivbordsversionen på sina system, och de bör avinstallera det och bara använda Store-versionen om de vill vara säkra från detta utnyttjande.

Hur kan du berätta vilken version du har? Det enklaste sättet är att söka efter “Skype” i startmenyn. Om du ser orden ”Trusted Microsoft Store-app” under Skypes namn är du förmodligen täckt.

De två apparna ser också helt annorlunda ut. Här är "skrivbordsversionen":

Om din Skype ser ut så här är du sårbar för exploateringen. Du bör avinstallera Skype ladda ner Microsoft Store-versionen .

Här är Microsoft Store-versionen:

Om din Skype ser ut så här är du säker: uppdateringar för den här versionen hanteras med Microsoft Store, så sårbarheten är inte relevant.

Det är olyckligt att Microsoft inte bara lappar denna sårbarhet, men det finns åtminstone en fungerande version av Skype som är låst. Och medan gränssnittet och funktionerna i Microsoft Store-versionen kommer att vara en justering, fungerar saker som att ringa och chatta bra i våra tester, även om gränssnittet erbjuder färre alternativ. Och hej: det finns inga fula annonser i Store-versionen, så det är ett plus.

.post-innehåll .inmatningsfot

TLDR: Sinofsky Booted From Microsoft Over Windows 8?


Sekretess och säkerhet - Mest populära artiklar

Varför blockerar Windows Defender-brandväggen vissa appfunktioner?

Sekretess och säkerhet Aug 6, 2025

Nästan alla som använder Windows har sett det. Du startar ett program eller ett spel och Windows Firewall dyker upp och säger att det är "blockerat vissa funktioner i den här a..


Windows 7: s säkerhetsuppdatering från juli 2019 inkluderar telemetri

Sekretess och säkerhet Jul 11, 2025

OBEHANDLAT INNEHÅLL Till överraskning för Windows-tittare inkluderar den senaste Windows 7 ”säkerhetsuppdateringen” telemetri. Telemetrin i fråga är Microsofts "Compatib..


Hur man tittar på US Open 2019 2019 (utan kabel)

Sekretess och säkerhet Jun 13, 2025

USGA De US Open 2019 börjar torsdagen den 13 juni och går fram till söndagen den 16 juni. Om du vill titta utan kabel har du alternativ - be..


De bästa (och sämsta) sakerna om Samsung Galaxy S8

Sekretess och säkerhet May 24, 2025

OBEHANDLAT INNEHÅLL De Galaxy S8 är Samsungs senaste flaggskeppstelefon, en triumferande återkomst till rampljuset efter den katastrofala not 7. Det finns mycket..


Hur fungerar Linux-filtillstånd?

Sekretess och säkerhet Sep 28, 2025

Om du har använt Linux under en tid (och till och med OS X) har du förmodligen stött på ett "behörighetsfel". Men vad är de exakt, och varför är de nödvändiga eller använ..


Ingen vet vad Windows 10: s "App Connector" är, och Microsoft kommer inte att förklara det

Sekretess och säkerhet Apr 5, 2025

OBEHANDLAT INNEHÅLL Windows 10 innehåller en mystisk app med namnet "App Connector" som har tillgång till din plats, kamera, kontakter och kalendrar. Den här appen skapades av..


Hur man ser det glömda lösenordet för trådlöst nätverk i Windows

Sekretess och säkerhet Jun 28, 2025

Hade du någon annan som skapat det trådlösa nätverket i ditt hus och kommer du inte ihåg lösenordet under hela livet? Om så är fallet, läs vidare för att se hur du fortfar..


Geek School: Learning Windows 7 - Networking

Sekretess och säkerhet Mar 13, 2025

OBEHANDLAT INNEHÅLL Förra gången tittade vi på teorin bakom IP-adresser, subnätmasker och namnupplösning, och vi avslutade delen med en praktisk guide om hur du ändrar dina..


Kategorier