积极预防 及时发现
快速响应 力保恢复
CheetaChat密码泄露缺陷 (MS,缺陷)
发布时间:2003-02-17 信息来源:管理员

涉及程序: CheetaChat 描述: CheetaChat密码泄露缺陷 详细: CheetaChat是一款非常流行的、免费的全功能聊天客户端软件,具有聊天室管理、用户列表、寻呼、文件初传输、自定义聊天表情等功能,能在用户之间共享音乐和文件。Yahoo! Chat!使用的就是该软件。 当用户在CheetaCha中加入一个ID时,将获得加密,并将其存储在名为yaliases.dat的纯文本文件中。攻击者能访问到这个纯文本文件,并从中获取用户的密码。 攻击者能获得目标用户的yaliases.dat文件,得到用户的Yahoo ID和密码。这将导致攻击者得到用户在Yahoo上的所有信息,包括电子邮件,私人信息,如果用户使用了网上交易服务,攻击者能获得用户的信用卡信息。 该缺陷在所有版本的CheetaChat的中存在,包括最新发布的6.5.10版本。 攻击方法: 示例:攻击者利用装载了yaliases.dat文件的CheetaChat,通过下列步骤可以获得用户密码: 1.登录到CheetaChat; 2.单击“settings menu”中的“preferences”,在出现的对话框中选择“Use internal Browser”单击“OK”; 3.单击“Chat menu”并选择“Account/Password”。 内部浏览器将装载并发送注册信息到Yahoo进行注册,能在纯文本文件中看到类似passwd=的用户密码。 解决方案: 目前厂商还未公布该缺陷的补丁,请用户及时关注厂商站点: http://www.cheetachat.com/