Der Microsoft MSN Messenger weist eine Sicherheitsanfälligkeit auf, die mit der Art und Weise zusammenhängt, in der das Programm Dateianforderungen verarbeitet. Ein Angreifer könnte diese Sicherheitsanfälligkeit ausnutzen, indem er eine speziell gestaltete Anforderung an einen Benutzer sendet, der MSN Messenger verwendet. Wenn diese Sicherheitsanfälligkeit erfolgreich ausgenutzt wird, könnte ein Angreifer unbemerkt die Inhalte einer Datei auf der Festplatte des Benutzers anzeigen, sofern ihm der Speicherort der Datei bekannt ist und der Benutzer über Lesezugriff auf die Datei verfügt.
Um diese Sicherheitsanfälligkeit ausnutzen und die Anforderung senden zu können, müsste ein Angreifer den Anmeldenamen des MSN Messenger-Benutzers kennen.
Schadensbegrenzende Faktoren: - Ein Angreifer muss den Anmeldenamen des Benutzers kennen.
- Hat der Benutzer den Erhalt von Nachrichten anonymer, nicht in der persönlichen Kontaktliste enthaltener Benutzer blockiert, indem er in der Liste der blockierten Absender die Option Alle Benutzer gewählt hat, kann ein Angreifer diese Sicherheitsanfälligkeit nur dann ausnutzen, wenn sein Messenger-Konto in der Liste der zulässigen Kontakte des Benutzers enthalten ist.
- Der Angreifer könnte nur solche Dateien anzeigen, für die der Benutzer über Lesezugriff verfügt. Wenn der Benutzer mit eingeschränkten Berechtigungen angemeldet ist, schränkt dies auch die Anzahl der Dateien ein, auf die der Angreifer zugreifen könnte.
Microsoft Security Bulletin MS04-010 - Sicherheitsanfälligkeit in MSN Messenger kann zur Offenlegung von Informationen führen (838512)