В Zoom нашли уязвимости для взлома пользователей

05 июнь 2020 12:41 #94967 от ICT
Обе найденные проблемы представляли собой баги типа «path traversal», то есть допускали запись или копирование произвольных файлов в систему жертвы. Хуже того, по словам исследователей , эксплуатация этих проблем требовала весьма ограниченного взаимодействия с пользователями чата, к примеру, было достаточно отправить конкретному человеку или группе специально созданное сообщение. Первая брешь (CVE-2020-6109) связана с тем, что Zoom использует сервис Giphy, недавно приобретенный компанией Facebook, чтобы пользователи могли обмениваться в чате анимированными GIF-картинками. Как выяснили эксперты, Zoom не проверяет загружается GIF с серверов Giphy или нет, то есть злоумышленник мог встраивать в сообщения файлы GIF со стороннего сервера. Более того, Zoom не проверяет имена файлов, благодаря чему замаскированные под GIF вредоносные объекты могут проникнуть в локальные папки пользователя, например, в папке автозагрузки. Вторая уязвимость (CVE-2020-6110) приводит к удалённому выполнению кода. Она затрагивает обработку кусков кода, отправленных в чаты. По сути, эта функция создает ZIP-архив с фрагментом кода перед отправкой, а затем автоматически распаковывает его в системе получателя. При этом во время распаковки файлов ZIP Zoom предварительно не проверяет содержимое архива, что теоретически позволяет злоумышленнику внедрить произвольный код на целевой компьютер. Эксперты Cisco Talos сообщают, что разработчики Zoom исправили обе критические уязвимости с релизом версии 4.6.12. Ранее сотрудники Zoom заявляли, что хотят усилить шифрование видеозвонков, но только для платных пользователей. Подпишитесь на канал «Телеcпутника» в Telegram: перейдите по инвайт-ссылке или в поисковой строке мессенджера введите @telesputnik, затем выберите канал «ТелеСпутник» и нажмите кнопку +Join внизу экрана. Также читайте «Телеcпутник» во «ВКонтакте» , Facebook , «Одноклассниках» и Twitter . И подписывайтесь на канал «Телеспутника» в «Яндекс.Дзен» .
Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    В TikTok нашли критические уязвимости13.07Пятница, 10 января 2020
    В протоколе 5G нашли критические уязвимости13.07Понедельник, 29 марта 2021
    Число активных пользователей Zoom выросло в 20 раз11.36Пятница, 03 апреля 2020
    Zoom защитит своих пользователей от “незваных гостей”11.24Пятница, 03 июля 2020
    Уязвимости в WhatsApp и Telegram позволяли получить полный контроль над аккаунтами пользователей10.42Среда, 15 марта 2017
    Миллионы пользователей браузеров Apple и Android открыты для программной уязвимости FREAK из-за устаревшей политики США10.21Среда, 04 марта 2015
    Мошенники подписывали пользователей Android на платные контент-услуги посредством уязвимости в браузере AOSP10.21Вторник, 12 июля 2016
    Intel призвала пользователей не устанавливать приводящее к частым перезагрузкам обновление, исправляющее уязвимости процессоров10.21Вторник, 23 января 2018
    Россияне нашли в ПО SAP «дыру», через которую можно требовать выкуп с миллионов пользователей10.11Пятница, 24 марта 2017
    Россияне нашли в SAP «дыру», через которую можно требовать выкуп с миллионов пользователей10.11Пятница, 24 марта 2017

    Мы в соц. сетях