''
נקודה
תל אביב
שמיים בהירים
32°
ירושלים 29°
חיפה 32°
באר שבע 31°
אילת 34°
מדורים
שימושי PLUS

כשל אבטחה בתוכנת KaZaa

משתמשים המתקינים את התוכנה אינם מודעים לתוספות הנלוות לה - פרסום כפוי, וככל הנראה, גם כשלי אבטחה

Nfc
ט"ז אדר ב' התשס"ג

כשל אבטחה נתגלה ברכיב תצוגת הפרסומות בתוכנת KaZaA (הרכיב מסופק לחברת Sherman Networks, הבעלים של KaZaA, באמצעות השותפה הישראלית שלהם, חברת Cydoor).

דווח, כי הפרסומות בתוכנת KaZaA משוכנות באזור האיחסון המקומי של Microsoft Internet Explorer, דבר המהווה סיכון אבטחה מאחר והוא מאפשר הרצת פקודות שרירותיות אשר ימצאו בתוכן הפרסומי.

בנוסף לכך, קיימת האפשרות לנצל מחדל זה על-מנת לחשוף את תוכנם של קבצי מערכת.

משתמש המתקין את KaZaA (תוכנת שיתוף הקבצים הפופולארית בעולם) בדרך כלל אינו מודע ל"תוספות" אשר מגיעות עמה. תוספות אלו, הנחשבות ע"י משתמשים מקצועיים ל-Spyware ו-Adware (כלומר, פרסום כפוי), מתפקדות למעשה כסוכן של חברות הפרסום בתוך מחשבו של הלקוח. המרכיבים, בין השאר, שולחים נתונים סטטיסטיים לחברות הפרסום, מקפיצים פרסומות טורדניות, וכדומה. חברות תוכנה המשתמשות בשיטות אלו, מציגות את חברות הפרסום כ"שותפות עסקיות". תוכנת KaZaA לכשעצמה, כוללת חמישה רכיבי Spyware ו-Adware. הרכיבים הבולטים הם: eZula (רכיב המכניס קישורים פרסומיים באתרים בהם מבקר המשתמש), OnFlow (רכיב המציג לראווה פרסומות בעת שימוש בדפדפן), WebHancer (רכיב העוקב אחרי הרגלי הגלישה של המשתמש, ומדווח לחברה בהתאם). בנוסף ישנם מרכיבים אחרים.


תגובת Cydoor -

1. Cydoor אינה פרסום כפוי, אלא פרסום אינטרנטי רגיל המותאם לתוכנות והמוצג למשתמשים בזמן שהם משתמשים בתוכנות. המשתמשים נהנים משימוש חינם בתוכנות כמו Kazaa ובתמורה הם צופים בפרסומות כמו במקרים רבים אחרים באינטרנט ומחוצה לו.

2. אין בסיס לטענה על כשל ההבטחה מאחר שאין הבדל עקרוני בין המוצר של Cydoor לבין כל מוצר תוכנה אחר. כל מוצר תוכנה יכול להריץ פקודות שרירותיות ולגרום נזק למחשבי המשתמשים.

3. אין כל קשר בין Cydoor לבין שותפות של Kazaa כמו eZula. Kazaa מאד מקפידה לשמור על האינטרסים של משתמשיה ומקפידה לשתף פעולה רק עם מספר מצומצם של חברות תוך וידוי אמצעי הבטיחות של אותם חברות.

תגובות

רגע, שקט פה מדי

דעתך חשובה - תהיו הראשונים להגיב על הכתבה