در نرمافزار محبوب گفتگوی اینترنتی Pidgin، در مجموع بیش از ۱۶ حفره که شامل آسیبپذیریهای نشت اطلاعات، منع سرویس (DoS) پیمایش پوشه و سرریز بافر، وصله شدهاند.
این حفرههای امنیتی که بهوسیلهی محقق شرکت سیسکو تالوس، یوس یونان کشف شدهاند، در مؤلفههای مسئول پروتکل MXit قرار داشتهاند. این مشکلات روز سهشنبه با انتشار نسخهی جدید Pidgin ۲.۱۱.۰ از این نرمافزار برطرف شدهاند
آسیبپذیریهای نشت اطلاعات شامل CVE-۲۰۱۶-۲۳۷۵ و CVE-۲۰۱۶-۲۳۸۰ میشوند که به مهاجمان اجازه میدهند تا یک خواندن خارج از محدوده را با ارسال یک دادهی MXit دستکاریشده به کارگزار آن ایجاد کنند.
یونان در مجموع شش آسیبپذیری را در استقرار پروتکل MXit در این نرمافزار یافته است. دو مورد از آنها، با شناسههای CVE-۲۰۱۶-۲۳۶۷ و CVE-۲۰۱۶-۲۳۷۲ ردیابی شدهاند و علاوه بر این منجر به نشت بالقوهی اطلاعات حساس میشوند.
همچنین این محقق متوجه شده است که این برنامه از یک حفرهی پیمایش مسیر VVE-۲۰۱۶-۴۳۲۳ رنج میبرد که به یک مهاجم از نوع مرد میانی (MitM) یا یک کارگزار آلوده اجازه میدهد تا پروندههای دلخواه خود را بر روی سامانه قربانی بنویسند.
آسیبپذیریهای باقیمانده شامل سرریز بافر است که ممکن است بهوسیلهی یک کارگزار آلوده یا یک مهاجم مرد میانی از طریق یک دادهی MXit دستکاریشدهی خاص مورد بهرهبرداری قرار گیرند. بهرهبرداری موفقیتآمیز از این حفرههای امنیتی موجب از کار افتادن دستگاه و یا اجرای کد دلخواه بر روی آن میشود. این آسیبپذیریها با شناسههای CVE-۲۰۱۶-۲۳۶۸ ،CVE-۲۰۱۶-۲۳۷۱ ،CVE-۲۰۱۶-۲۳۷۶ ،CVE-۲۰۱۶-۲۳۷۷ و CVE-۲۰۱۶-۲۳۷۸ ردیابی شدهاند.
محقق امنیتی شرکت سیسکو ارل کارتر در یکی از پستهای وبلاگ خود شرح میدهد: «اتصال سریع و مؤثری که با پیام کوتاه بهوسیلهی این نرمافزار میتوان برقرار کرد، موجب محبوبیت زیاد آن شده است. در نتیجهی مهاجمان بهصورت دائم تلاش میکنند تا آسیبپذیریهایی را در نرمافزار پیام کوتاه پیدا کنند، چرا که به آنها دسترسی فراوانی را به قربانیان بالقوه زیادی میدهد وصله کردن نرمافزار برای کاهش سطح تهدیدات و حملاتی که از سوی مهاجمان باپشتکار و تلاشگر صورت میگیرد، اهمیت فراوانی دارد. بسیاری از کاربران بهصورت منظم نرمافزارهای خود را وصله نمیکنند،که این کار موجب میشود تا راهی آسان برای مهاجمان جهت استفاده و دسترسی به سامانههای قربانیان فراهم گردد».
محققان شرکت سیسکو تالوس این آسیبپذیریها را در بسیاری دیگر از محصولات محبوب از جمله Trane Thermostat ،Lhasa ،Lebarcive و ۷Zip نیز پیدا کردهاند.
ثبت نظر